Par Arthur Dekeyser
En résumé
Hacktron a utilisé Claude pour construire un exploit fonctionnel contre libheif.
Une faille de connexion a associé des jetons trop permissifs aux comptes ChatGPT et Codex.
OpenAI a corrigé son problème en environ quatorze heures et révoqué les sessions concernées.
Le signal : Hacktron a obtenu une requête dans un dépôt interne d’OpenAI après avoir combiné deux failles distinctes.
Vous appréciez ce genre d'analyse ?
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Gratuit, sans engagement.
+11 000 fondateurs abonnés
Hacktron a combiné deux vulnérabilités pour atteindre des comptes OpenAI et un dépôt de code interne. La société de sécurité a d’abord utilisé Claude afin de construire un exploit fonctionnel contre une faille de la bibliothèque libheif. Cette bibliothèque servait au décodage d’images via ImageMagick. Les chercheurs ont ensuite exploité une faiblesse distincte du système de connexion d’OpenAI. Le scénario partait du forum communautaire community.openai.com, fonctionnant avec Discourse. Hacktron a pris le contrôle d’un compte employé lié à l’organisation GitHub d’OpenAI. L’équipe a ouvert une requête de modification dans un dépôt interne, puis a arrêté ses tests. OpenAI a confirmé cette séquence dans une revue de l’incident publiée le 21 septembre 2026.Le forum acceptait les images HEIC et HEIF sans effectuer lui-même leur traitement. Discourse transmettait donc ces fichiers à ImageMagick, qui dépend de libheif pour les décoder. Hacktron indique que le défaut sous-jacent avait été corrigé en amont un an plus tôt. Il n’avait toutefois jamais été identifié comme une vulnérabilité de sécurité. Aucun identifiant CVE ne lui avait donc été attribué. Le correctif n’avait pas suivi le cycle habituel des mises à jour de sécurité. Les chercheurs ont réalisé plusieurs essais avant d’obtenir un exploit fiable. Ils ont utilisé Claude Opus 4.8 et Opus 5 pendant ce travail. Un premier test a visé une instance Discourse contrôlée par les chercheurs, avant l’attaque du forum OpenAI.## OpenAI restreint les jetons de connexion
OpenAI distingue les deux failles impliquées dans cette chaîne. L’entreprise attribue le défaut de traitement d’images au service tiers Discourse. Elle classe séparément le problème de prise de contrôle des comptes dans son propre système. Les jetons générés pour la connexion au forum communautaire disposaient de permissions excessives. Ils accordaient un accès complet aux interfaces de programmation des comptes ChatGPT et Codex associés. Hacktron affirme que tout utilisateur ou employé connecté au forum pouvait voir son compte concerné avant la correction. Des services reliés à ces comptes, comme GitHub, Slack et la messagerie électronique, entraient aussi dans l’exposition théorique. Les chercheurs ont démontré l’accès GitHub sans consulter le code interne.La démonstration comprenait une requête dans un dépôt privé d’OpenAI, précisément dans un fichier README. OpenAI indique que sa propre analyse a constaté des lectures limitées de métadonnées et de validations de dépôts privés. L’entreprise confirme ensuite la requête envoyée par Hacktron. La société de sécurité a aussi évoqué un accès théorique à Slack par l’intermédiaire de comptes connectés. OpenAI précise toutefois que Hacktron n’a pas vérifié l’accès aux messages des employés. La portée observée concerne donc les métadonnées, les validations et la requête de modification décrites par OpenAI. Le détail de l’exploitation est présenté dans le rapport de Hacktron. Le défaut Discourse est documenté dans cet avis de sécurité GitHub.## Discourse ajoute une couche d’isolement
Les correctifs sont intervenus selon deux circuits distincts. Hacktron a signalé le problème de prise de contrôle à OpenAI via Bugcrowd. OpenAI a confirmé un correctif environ quatorze heures plus tard. L’entreprise a réduit les permissions des jetons de connexion communautaire. Elle a également révoqué les jetons et les sessions concernés. OpenAI a versé une récompense de 6 500 dollars à Hacktron pour cette vulnérabilité. Les chercheurs ont signalé séparément le défaut libheif à Discourse via HackerOne. Discourse disposait d’un correctif sous deux jours. L’entreprise a aussi ajouté l’isolation du traitement des images comme couche de défense supplémentaire. Elle a ensuite publié un avis de sécurité dédié à cette vulnérabilité.Cette chaîne relie un forum, une bibliothèque d’images et des comptes professionnels. L’exploit permettait d’abord une exécution de code à distance sur l’instance Discourse. Le système de connexion ouvrait ensuite l’accès à des comptes ChatGPT et Codex associés. Le compte employé testé par Hacktron disposait d’une intégration Codex vers l’organisation GitHub d’OpenAI. Cette configuration a permis l’ouverture de la requête interne démontrée. OpenAI affirme avoir observé uniquement des lectures limitées de dépôts privés et une modification du README. Hacktron n’a pas poursuivi la consultation du code. La déclaration d’OpenAI rappelle que les permissions excessives concernaient les jetons du forum, tandis que le traitement d’images dépendait de Discourse. Ce découpage guide les deux corrections appliquées.
Gardez un coup d'avance en IA et tech.
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Zéro spam.
+11 000 fondateurs abonnés