Nhóm nghiên cứu bảo mật mũ trắng Hacktron AI đã truy cập tài khoản nhân viên và kho mã nội bộ của OpenAI bằng cách sử dụng Claude. OpenAI đã trả cho nhóm 6.500 USD (khoảng 9,02 triệu won) để báo cáo lỗ hổng.
Theo TechCrunch ngày 25, ba nhà nghiên cứu thuộc Hacktron AI phát hiện lỗ hổng libheif trong quy trình xử lý hình ảnh của Discourse trên diễn đàn cộng đồng OpenAI, sau đó thiết lập đường dẫn thực thi mã từ xa. Nhóm tiếp tục kết hợp với lỗi cấu hình đăng nhập một lần (SSO) của OpenAI để truy cập tài khoản ChatGPT và Codex của nhân viên. Bằng tài khoản Codex liên kết với GitHub, họ tạo một pull request trong kho nội bộ để chứng minh việc truy cập.
OpenAI cho biết đã khắc phục đường dẫn chiếm quyền tài khoản, đồng thời thu hồi các token và phiên bị ảnh hưởng. Nhóm nghiên cứu nói Claude Opus 4.8 không thể viết mã khai thác, sau đó họ sử dụng Claude Opus 5 để hoàn thiện mã tấn công lỗ hổng.
Bình luận 0