Opus 5 发布同时,Hacktron AI 研究人员用它发现了一款广泛使用图像库的内存损坏漏洞,展示了大模型在安全研究中的实际效用。
我们很高兴你在这里。你可以期待 TNS 最好的内容在周一至周五送达,让你紧跟新闻前沿、保持最佳状态。
查收你的收件箱,收到确认邮件后可以调整偏好设置,甚至加入更多群组。
在你等待第一封 TNS newsletter 时,可以在最喜欢的社交网络上关注 TNS。
成为 LinkedIn 上的 TNS 关注者。
在等待第一封 TNS newsletter 时,看看最新的精选和热门文章。
Hacktron AI 的三名安全研究员在一个广泛使用的图像处理库中发现了一个内存损坏漏洞。发现它并不难。
难的是把它变成能在真实服务器上运行的漏洞,于是 7 月 24 日他们把这个任务交给了 Anthropic 的 Claude Opus 4.8。该模型只有在操作系统的内存随机化功能关闭的情况下才能完成;一旦开启防护——这是所有生产服务器的运行方式——它生成的任何内容都无法使用。
那天晚上,Anthropic 发布了 Opus 5。
第二天早上,研究员们用同样的漏洞和新模型卷土重来。大约三个小时后,Opus 5 成功生成了一条能在他们桌上那台 Mac 上运行的 ARM64 漏洞利用代码。大约又过了四个小时,他们实现了针对某个测试论坛的远程代码执行。
从开始到结束不到 72 小时,他们就读取到了 OpenAI 的私有 monorepo——利用一名 OpenAI 员工的 Codex 账号提交了一个针对 README 的 pull request,然后就此收手。
Hacktron AI 本周在其网站上发布了此次事件的详细报告。
漏洞并不在 OpenAI 自己写的代码里。Hacktron 当时在测试 community.openai.com,也就是该公司的用户论坛,它运行在 Discourse 上——这正是成千上万其他网站所使用的同一套现成论坛软件。
Discourse 通常用 FastImage 筛选上传的图像。但 FastImage 不处理 HEIC 和 HEIF 格式,所以这些文件会被转交给 ImageMagick 处理,而 ImageMagick 通过 libheif 解码它们。该论坛使用的 Debian 12 基础镜像中所装的版本是 1.19.7,存在一个堆缓冲区溢出漏洞,特制的文件即可触发。
上游其实早在前一年就已经修复了这个问题。但这个 commit 并未被标记为安全修复,也从未分配 CVE,因此从未触发该论坛所用 Debian 包的反向移植——一个被修复却被忽视的漏洞,因为没有人给它打上标签。
研究员们为 Discourse 所运行的 x86-64 和 jemalloc 配置调整了漏洞利用代码,一张畸形的 HEIC 图像就足以触发远程代码执行。
Discourse 随后在安全公告 GHSA-vhm9-85gw-x335 中确认了该漏洞,将上游 libheif 缺陷——追踪编号为 CVE-2026-32882——在 CVSS 严重性评分中评为 8.8 分(满分 10 分)。The New Stack 已联系 Hacktron AI 以获取更多关于研究员使用 Claude 的细节,若收到回复将更新本文。
在论坛上实现代码执行对论坛来说已经是糟糕的一天。但不应演变成论坛所属公司的噩梦。就在这里,这条攻击链进入了 OpenAI 自己的领地。Hacktron 随后在 OpenAI 的单点登录系统中发现了一个缺陷:颁发给论坛的登录令牌携带了过多权限,授予了关联 ChatGPT 和 Codex 账号的完整 API 访问权。其中部分账号属于 OpenAI 员工。
一名员工的 Codex 账号关联了 OpenAI 的 GitHub 环境,从而打开了通往该公司私有仓库的路径。Hacktron 表示,其他账号可能还暴露了 Slack 和电子邮件等关联服务。
团队在此停手。他们使用 Codex 对 OpenAI 私有的 openai/openai monorepo 做了一次无害的文档修改并提交了 pull request——足以证明访问权限是真实的,但也仅限于此。Hacktron 的报告指出,pull request 的细节应 OpenAI 要求已做删除处理。
在此之前,三名经验丰富的研究员全程都在决策圈内。于是 Hacktron 又做了一次实验,这次让人类基本退出。
他们把 Claude 放入一个自主 agent 循环——给它一个目标、一个靶标、持续工作的时间——指向他们自己的一个 Discourse 实例。模型自主找到了突破口,成功实现了远程代码执行,并通过读取容器内的 /etc/hosts 来证明。
让它起步只需要一个小小的欺骗:Opus 拒绝为攻击真实远程主机而编写漏洞利用代码。于是团队把自己的实例通过 rce.ee/ctf-forum 这个 URL 做了代理,让目标看起来像是某个夺旗竞赛的一部分。
内存损坏漏洞利用从来都是专业性工作,涉及内存布局、分配器、操作系统内部机制,以及让这一切都变得极不可靠的各种防护机制。Hacktron 的这次运行表明,这类工作中相当大的一部分现在或许可以委托给 AI 了。它同时暗示,从模型的角度来看,安全研究与攻击开发之间的界限——至少在一定程度上——取决于你如何定义"靶标"。
综合来看,这条攻击路径是这样的:
HEIF 上传 → libheif 溢出 → 论坛上的代码执行 → 权限过大的 SSO 令牌 → 员工 ChatGPT/Codex 账号 → 关联的 GitHub → openai/openai 中的 pull request
入侵 OpenAI 只是团队名为"HEIF Heist"(HEIF 大劫案)的更宏大项目的一条支线——这是一个历时约两个月、对多个主流技术平台的图像处理基础设施进行扫描的大规模项目。整个计划消耗的模型 token 费用不足 3000 美元。
OpenAI 支付给 Hacktron 6500 美元赏金,奖励其发现其侧存在的账号劫持漏洞。此后 OpenAI 已收窄了社区登录令牌的权限范围,并撤销了受影响的所有令牌和会话。