Началось все с форума OpenAI на платформе Discourse. Команда обнаружила ошибку в библиотеке libheif, которая используется для обработки изображений HEIC и HEIF. Уязвимость позволяла добиться удаленного выполнения кода на сервере.
Собрать рабочий эксплойт удалось не сразу. Исследователи сначала привлекли Claude Opus 4.8, но модель не смогла обойти защиту памяти. После выхода Claude Opus 5 задачу повторили. На этот раз нейросеть примерно за три часа подготовила рабочий вариант для ARM64, после чего код адаптировали под инфраструктуру Discourse.
Одной этой уязвимости было недостаточно. Следующим звеном стала ошибка в системе единого входа OpenAI. Связав две проблемы в одну цепочку, исследователи перехватили сеанс сотрудника компании и получили доступ к сервисам, которые были доступны его учетной записи.
Дальше они воспользовались Codex, подключенным к GitHub. Через него команда создала безвредный запрос на изменение во внутреннем монорепозитории OpenAI. Никаких закрытых файлов специалисты не копировали: сам факт появления такого запроса уже подтверждал, что защита корпоративной среды преодолена.
На всю работу ушло меньше 72 часов. После получения отчета OpenAI закрыла уязвимость со своей стороны и выплатила Hacktron AI $6500. Разработчики Discourse также исправили проблему, связанную с обработкой изображений.