研究团队用Claude审计发现libheif未修补的堆越界读写漏洞,结合Discourse SSO配置问题实现账户接管;模型升级使利用链从失效变成功。
2026 年 7 月,Hacktron AI 的一个三人团队将 libheif(没错,就是那个 HEIC/HEIF 图片解码器)中的一个内存破坏漏洞与 SSO 配置错误串联起来,成功接管了 OpenAI 员工的 ChatGPT/Codex 账户——并证明了可以访问内部 GitHub monorepo。最有趣的部分不是这个漏洞本身,而是这个可用的漏洞是利用 Claude 构建的,而且一次模型升级在几小时内就将一个无法利用的漏洞变成了可用的漏洞。
以下是完整的技术链条。
OpenAI 的社区论坛(community.openai.com)运行着 Discourse,并支持"用 OpenAI 账户登录"。Discourse 通常会用 FastImage 检查上传的图片——但 FastImage 不支持 HEIF,所以这些文件会被路由到 ImageMagick,再由 ImageMagick 调用 libheif 进行解码。HEIC 是 iPhone 上的默认照片格式,所以任何用户发布截图都会命中这条代码路径。
Hacktron 让 Claude Opus 4.8 分析 Discourse 的 Docker 镜像,并让它审计已安装的 libheif 包。它发现某些上游的安全修复从未被 backport 下来——留下了一个在 HEIC 解码过程中存在的堆缓冲区溢出,带有越界读写。
没人追踪的漏洞
令人不安的细节:修复方案早在数月前就存在于上游了——但它从未被标记为与安全相关,也从未获得 CVE。没有 CVE 意味着下游发行版没有信号来 backport 它。Discourse 的 Docker 镜像是基于 Debian 12 构建的,发版时携带了存在漏洞的 libheif 1.19.7。彼时即便是 Debian 13 仍在发版存在漏洞的 1.19.8(在 8 月初才打补丁)。
这与同期披露的三个 libheif CVE 属于同一类漏洞形态——如果你运行任何涉及 HEIF/AVIF 的东西,值得了解:
所有这些漏洞都根源于同一模式:libheif 在不解码器实际缓冲区大小的情况下信任攻击者提供的长度/几何字段。在上游 1.22.0 版本中修复;当前加固版为 1.23.4。
Opus 4.8 得到了一个在禁用 ASLR 的情况下可用的漏洞利用,但在 Discourse 真实启用了 ASLR 的配置下反复失败。当晚 Claude Opus 5 发版了。一个新的会话在本地 3 小时内就产生了可用的 ARM64 漏洞利用程序,将其移植到 Discourse 实际的 x86-64/jemalloc 配置上,到第二天早上团队已确认通过图片上传实现了本地 RCE。
随后他们在一个自主循环中对该模型进行对抗测试——代理到看起来像 CTF 靶机的云实例上,因为模型拒绝故意攻击真实的生成系统。它在几小时内获得了 RCE,并通过读取 /etc/hosts 证明了这一点。然后这个漏洞利用脚本被用于攻击 OpenAI 的真实实例。
值得注意的是:安全边界是通过伪装目标来绕过的,而不是被直接击败。而且不同模型代际之间的能力差异不是渐进的——同样的漏洞、同样的环境,一个版本反复失败,下一个版本在几小时内就成功了。
从论坛 RCE 到内部仓库
真正的目标是 OpenAI 的 SSO,而非论坛本身——任何信任该身份层的服务都提供了同样的权限提升路径。在确认零交互账户接管后,团队立即报告了漏洞,接管了一名员工的账户(该员工的 Codex 连接了 GitHub),并让该 Codex 在 OpenAI 的私有 monorepo 中打开了一个无害的概念验证 PR,然后停止。
OpenAI 在提交后约 14 小时确认了修复(撤销令牌、收窄 SSO 范围),并支付了 6,500 美元赏金。Discourse 在几天内发布了修复,公布了 GHSA-vhm9-85gw-x335,并添加了 ImageMagick 沙箱隔离。
这件事在 OpenAI 之外的意义
Hacktron 将此纳入了一个更广泛的"HEIF Heist"项目,追踪 libheif 在 Slack、Meta、GitHub Enterprise 以及 JS 框架(Next.js、Astro、Gatsby)中的足迹。他们的成本收益分析:整个多公司行动花费不到 3,000 美元的令牌费用,耗时两个月,通常需要 1-2 天来适配一个新目标——从零开始获取版本信息。他们表示,除 Shopify 外,他们在所有地方都未被发现,尽管发送了数千张畸形图片。
"无 CVE" ≠ "不是安全修复"。媒体解码器中未贴标签的上游内存安全提交,与带 CVE 追踪的提交一样危险——检查 commit 日志,而不只是看安全公告。
Patch 到实际上游版本,而不只是依赖发行版声称的"最新版本"。
对不受信任的媒体解码进行沙箱隔离。ImageMagick 的策略文件可以限制格式和资源;进程级隔离效果更好。
SSO 才是你真正的爆炸半径。论坛只是附带——身份信任关系才是将解码器漏洞转化为内部仓库访问的关键。
来源:Hacktron AI("Hacking OpenAI")、TechCrunch、VentureBeat、Cybernews、BetaNews、SOFX、XenoSpectrum(2026 年 9 月 13-19 日);CVE/OSV/Debian/Red Hat 记录,对应 CVE-2026-32741、CVE-2026-32814、CVE-2026-32882。