BookinglyTech News
Ciberseguridad

Claude Opus 5 ayuda a encadenar dos fallos y entrar en las cuentas de OpenAI

Tres investigadores de Hacktron usaron Claude Opus 5 para convertir un fallo de libheif en ejecución de código, tomar cuentas de empleados de OpenAI y llegar a un repositorio interno.

3 min de lecturaThe Hacker News0 vistas

Tres investigadores de la firma de seguridad Hacktron encadenaron dos fallos —uno en la librería que decodifica las imágenes del foro público de OpenAI y otro en su sistema de inicio de sesión— para tomar cuentas de ChatGPT y Codex de varios empleados y llegar a un repositorio interno de código. No hubo ataque real: reportaron los fallos, probaron el acceso con un pull request inofensivo y se detuvieron. Del primer análisis al acceso interno pasaron menos de 72 horas.

OpenAI confirmó el arreglo unas 14 horas después del reporte, según el equipo, y el 1 de septiembre pagó 6.500 dólares de recompensa. Dijo que el pago reconoce el hallazgo del lado de OpenAI, no las acciones contra Discourse, el software de código abierto del foro, cuyo testeo quedaba fuera de su programa. La compañía no ha descrito públicamente el fallo de login.

El fallo de imagen que abrió la puerta

El foro usa Discourse, que pasa las imágenes HEIC y HEIF a ImageMagick, y este las lee con libheif. Un fallo ahí permite que una imagen manipulada corrompa la memoria del servidor. El aviso de Discourse lo califica como ejecución remota de código, le da 8,8 sobre 10 y lo registra como CVE-2026-32882. El registro público es más estrecho: libheif y las bases nacionales lo describen como una lectura fuera de límites que tumba el software o filtra memoria cercana, no como ejecución directa. Esa memoria filtrada sirve para saltarse ASLR, y los investigadores combinaron varios fallos de libheif, con ayuda de la IA, hasta convertir el crash en ejecución real.

El arreglo llevaba meses publicado: libheif 1.22.0 lo incluyó en mayo de 2026, pero la imagen del servidor del foro, sobre Debian 12, seguía con la 1.19.7 sin parchear en julio. Debian no había empaquetado el arreglo.

Si administras un Discourse propio, reconstruye sobre la imagen más reciente: actualizar solo por la interfaz web puede no reemplazar la librería vieja. Los sitios alojados ya estaban parcheados; las versiones autoalojadas corregidas son 2026.7.0, 2026.6.1, 2026.5.2 y 2026.1.6.

El salto del foro a las cuentas del personal vino del inicio de sesión, no del foro. Ofrece un «Sign in with OpenAI», el mismo SSO que usa la plantilla. Al controlar el servidor del foro, ese login compartido les dio las cuentas de quienes trabajaban en OpenAI, sin que las víctimas hicieran nada. Hacktron lo llama un problema de identidad de OpenAI: cualquier servicio con ese SSO habría dado el mismo acceso.

La parte de IA

El trabajo difícil lo hizo el modelo. Con Claude Opus 4.8 no salía: varias sesiones sin exploit funcional con ASLR activado. Anthropic publicó Claude Opus 5 la tarde del 24 de julio y, en una sesión nueva, el exploit salió en horas. Opus 5 traía salvaguardas contra la escritura de exploits para objetivos reales; las esquivaron apuntándolo a su propio servidor de pruebas, disfrazado de reto capture-the-flag, y dejándolo correr en bucle. Aun así, dicen, hizo falta dirección humana.

Todo forma parte de un proyecto mayor, HEIF Heist: en dos meses encontraron la misma clase de fallos de decodificación de imagen en software de otras empresas grandes, con menos de 3.000 dólares de coste en uso de IA. Lo vinculan a errores reportados en Slack, productos de Meta, GitHub Enterprise y frameworks como Next.js. El respaldo es desigual: el fallo de Next.js está confirmado en el aviso de Vercel y los mantenedores de libheif confirmaron un exploit de código para el bug ligado a Meta, pero la afirmación amplia no está verificada por terceros. Solo Shopify parece haber notado la actividad, con sus procesadores de imagen cayendo una y otra vez.

Queda por ver si OpenAI detalla el fallo de login. Lo que deja claro el caso es que un parche publicado río arriba no sirve de nada si tu distribución no lo ha empaquetado, y que la barrera para el trabajo ofensivo serio ha bajado otro escalón.