Hacktron usó Claude para entrar en ChatGPT y leer el repo privado de OpenAI
El equipo explotó una vulnerabilidad de Discourse, robó tokens de sesión válidos en ChatGPT y en el GitHub de OpenAI y acabó en su repositorio Monorepo. OpenAI pagó 6.500 dólares de recompensa.

Un equipo de tres personas de la firma de seguridad Hacktron AI usó Claude, de Anthropic, para escribir el código de explotación de una vulnerabilidad en Discourse y acabó leyendo documentación del repositorio privado de código de OpenAI. La compañía ha pagado 6.500 dólares de recompensa por el hallazgo, dentro de su programa de bug bounty, que da cobertura legal a quien investiga con autorización, y sostiene que los dos problemas implicados ya están resueltos.
De una subida de imágenes al token de sesión
El ataque arrancó el 23 de julio. Ese día los investigadores localizaron un fallo en la forma en que Discourse procesaba ciertos archivos de imagen. Con la versión especial de Claude Opus 4.8 para profesionales de seguridad, le pidieron que escribiera un exploit. El primer intento no funcionó. Esa misma noche Anthropic publicó Opus 5 y, al día siguiente, el modelo ya había encontrado la forma de explotar el fallo.
Se trata de CVE-2026-45788, una vulnerabilidad de subida sin restricciones en la función de subida segura de Discourse: quien conoce la URL de un archivo protegido puede exponer su contenido sin autenticarse y de forma remota. Discourse dice que la corrigió el 25 de julio, el mismo día en que recibió el aviso.
Con eso accedieron al servidor de Discourse que aloja el foro de OpenAI y a los tokens de inicio de sesión de las cuentas. Lo inesperado fue que esos tokens seguían siendo válidos en ChatGPT, incluidas las cuentas de empleados de la compañía, y también servían para entrar en el GitHub de OpenAI. El sistema al que llegaron se llama Monorepo: según personas al tanto, un gran repositorio donde la empresa guarda los secretos algorítmicos que hacen que sus modelos sean más rápidos y eficientes. No contiene los pesos de los modelos.
Los investigadores leyeron archivos del Monorepo usando ChatGPT como interfaz y pararon al darse cuenta de lo que tenían delante, pero antes habían enviado un pull request a un archivo de documentación con el texto "Hacktron AI Team PoC" y enlaces a las cuentas de X de Mohan Pedhapati, CTO de la firma, y de su responsable de investigación, Harsh Jaiswal, como prueba de acceso. La propuesta fue rechazada.
OpenAI dice que la revisión de GitHub encontró "lectura limitada" de metadatos de repositorios privados y de cambios de código, y que ha reducido el alcance de los tokens de acceso a la comunidad y revocado los tokens y sesiones afectados. Anthropic ha declinado comentar.
El contexto
El incidente se conoce en un momento delicado para OpenAI: el 13 de septiembre Sam Altman y otros directivos pidieron una pausa en el desarrollo de IA por considerar que va demasiado rápido, y el 16 la empresa desveló un incidente de seguridad no reportado antes y anunció una nueva política para notificarlos. Greg Brockman, presidente de la compañía, ha dicho que han reasignado en torno al 25% de sus ingenieros de producción a tareas de seguridad y refuerzo de arquitectura.
Pedhapati saca una conclusión incómoda: "No creo que seamos más listos que los atacantes de otros países. Solo somos tres personas con suscripciones a Claude y Codex". Joshua Saxe, CTO de Abundant Security, señala que todo el software arrastra fallos y que hasta hace poco solo unos miles de expertos sabían buscarlos; con la IA esa capacidad se reparte. ThreatDown advierte de que también los criminales la están aprovechando: en foros se venden accesos a cuentas mejoradas como las que usó Hacktron por tan solo 800 dólares.


