Dos vulnerabilidades encadenadas abrieron los repositorios internos de OpenAI
Hacktron combinó un desbordamiento en libheif con un fallo de SSO en el foro de OpenAI para alcanzar cuentas de empleados y, desde ahí, el monorepo interno. Todo en menos de 72 horas.

Un grupo de investigación de Hacktron encadenó dos fallos —un desbordamiento de búfer en libheif y una configuración defectuosa del inicio de sesión único— para tomar el control de las cuentas de ChatGPT de varios empleados de OpenAI. Con esas cuentas llegaron a repositorios internos de la compañía y, de paso, a todo lo que cuelga de esas integraciones. El recorrido completo, desde el primer hallazgo hasta el acceso, les llevó menos de 72 horas.
Para demostrar que estaban dentro sin aprender nada sensible, usaron el Codex de un empleado para abrir el pull request #1186742 en el monorepo interno openai/openai. La compañía pagó 6.500 dólares de recompensa y ambas partes coordinaron el parche. El equipo lo firma Harsh Jaiswal junto a Mohan Pedhapati y Rahul Maini.
La cadena: de una imagen a una cuenta
El primer eslabón está en libheif, la biblioteca que decodifica HEIC y HEIF. El equipo revisó la canalización de subida de imágenes de Discourse —el software que OpenAI usa en su foro community.openai.com— y vio que los ficheros HEIF acababan en ImageMagick, porque FastImage no los soporta. Eso dejaba el parser de libheif expuesto directamente a ficheros controlados por el atacante.
Y ahí apareció el agujero: Debian no había aplicado los backports de seguridad correspondientes, así que la versión 1.19.7 en Debian 12 y la 1.19.8 en Debian 13 seguían siendo explotables. El código vulnerable se había corregido aguas arriba el año anterior, pero el commit no se documentó como arreglo de seguridad y nunca recibió un CVE. La actualización de Debian 13 no llegó hasta el 8 de agosto de 2026.
El segundo eslabón es de identidad: cualquiera que iniciara sesión en el foro de OpenAI a través de auth.openai.com podía acabar con su cuenta de ChatGPT y Codex comprometida. Con GitHub, Slack y el correo conectados a esas cuentas, el alcance teórico era enorme.
Para el exploit tiraron de modelos de Claude. Una sesión con Opus 4.8 sacó un exploit funcional para ARM64 en tres horas y luego lo portaron a x86-64 con la configuración de jemalloc que usa Discourse. A las 6:00 del 25 de julio tenían ejecución remota de código confirmada, primero contra su propia instancia y después contra la de OpenAI.
Si autohospedas Discourse, toca reconstruir
El aviso es directo para quien self-hostee Discourse: hay que rehacer la instalación con un git pull seguido de ./launcher rebuild app desde /var/discourse. Actualizar solo desde la interfaz web puede no reemplazar la imagen de Docker de debajo. Los clientes alojados por Discourse ya están parcheados y el aviso de seguridad está publicado junto al commit de corrección.
Los de Hacktron han convertido esto en un trabajo más amplio, HEIF Heist, que rastrea libheif por Slack, Meta, GitHub Enterprise, Ruby on Rails y frameworks de Node.js como Next.js, Astro y Gatsby. Si una aplicación procesa imágenes que sube el usuario y acepta .heic, .heif o .avif, la probabilidad de estar afectada es alta. Merece la pena mirar qué versión de la biblioteca arrastra la imagen base.

