חוקרי אבטחה פרצו לחשבונות עובדי OpenAI ולמאגרי קוד פנימיים
חברת האבטחה Hacktron שרשרה שתי פרצות קריטיות וקיבלה גישה לחשבונות ChatGPT ו-Codex של עובדי OpenAI, ומשם למאגרי קוד פנימיים — עד כדי פתיחת בקשת מיזוג (PR) אמיתית במונורפו הפנימי של החברה. הצוות מציין שהשתמש במודלי Claude של Anthropic במהלך המחקר. OpenAI שילמה פרס באג של 6,500 דולר.
חוקרי אבטחה פרצו לחשבונות עובדי OpenAI ולמאגרי קוד פנימיים
חברת האבטחה Hacktron שרשרה שתי פרצות קריטיות וקיבלה גישה לחשבונות ChatGPT ו-Codex של עובדי OpenAI, ומשם למאגרי קוד פנימיים — עד כדי פתיחת בקשת מיזוג (PR) אמיתית במונורפו הפנימי של החברה. הצוות מציין שהשתמש במודלי Claude של Anthropic במהלך המחקר. OpenAI שילמה פרס באג של 6,500 דולר.
ב-25 ביולי 2026 הצליח צוות חוקרי האבטחה של Hacktron לשרשר שתי פרצות קריטיות ולהשתלט על חשבונות ChatGPT של מספר עובדי OpenAI. מהחשבונות האלה הייתה לחוקרים גישה למאגרי קוד פנימיים של החברה, ולדבריהם — פוטנציאלית גם לשירותים מחוברים נוספים כמו GitHub, Slack ודואר אלקטרוני. כדי להוכיח את היקף החדירה מבלי לחשוף מידע רגיש, הם השתמשו בחשבון ה-Codex של אחד העובדים כדי לפתוח בקשת מיזוג תמימה (PR מספר 1186742) במונורפו הפנימי של OpenAI, openai/openai.
שרשרת הפריצה
לפי הפוסט של Hacktron, הפרצה החלה בספריית קוד פתוח בשם libheif, המשמשת לפענוח תמונות מסוג HEIF. בגרסת דביאן חסר לה עדכון אבטחה, מה שהשפיע גם על ImageMagick — כלי שמשתמש בספרייה הזו לעיבוד תמונות. את ImageMagick הפעילה מערכת הפורומים Discourse, ששימשה את פורום העזרה הרשמי של OpenAI בכתובת community.openai.com לצורך העלאת תמונות. ניצול הפרצה איפשר לחוקרים להריץ קוד מרחוק (RCE) ולקבל הרשאות ניהול בסביבת הפורום.
בשלב הבא הם שילבו זאת עם פרצה נפרדת בתשתית ה-SSO (התחברות מאוחדת) של OpenAI. התוצאה: כל מי שהתחבר לפורום התמיכה של OpenAI — משתמש רגיל או עובד — חשף את חשבונות ה-ChatGPT וה-Codex שלו להשתלטות. לדברי Hacktron, מצב זה התקיים עד כחודשיים לפני פרסום הדוח, כלומר ככל הנראה עד סביבות מאי 2026.
הדיווח והתיקון
כל התהליך — מגילוי הפרצה ועד גישה בפועל למאגרי OpenAI — ארך פחות מ-72 שעות. הצוות מדווח שדיווח על הממצא הראשוני דרך תוכנית ה-Bug Bounty של OpenAI ב-Bugcrowd באותו יום (25 ביולי, 08:00–10:00 UTC), ולאחר הוכחת ההיתכנות באמצעות ה-PR הפסיק את הבדיקות בשעה 15:30 UTC. OpenAI אישרה תיקון של הפרצה כ-14 שעות לאחר הדיווח, בשעה 22:49 UTC. במקביל דיווחו החוקרים גם ל-Discourse דרך HackerOne; החברה פרסמה עד ה-28 ביולי ייעוץ אבטחה רשמי (GHSA-vhm9-85gw-x335) הכולל תיקון והנחיות לבנייה מחדש, ואף הוסיפה בידוד (sandboxing) לעיבוד תמונות כהגנת עומק נוספת.
ב-1 בספטמבר 2026 שילמה OpenAI לצוות פרס באג בסך 6,500 דולר וסימנה את הממצא כפתור. לפי הבהרה של OpenAI שמצוטטת בפוסט, הפרס מוענק בעבור הממצא בצד OpenAI בלבד — בדיקות מול community.openai.com המבוסס על Discourse הוחרגו במפורש מתוכנית ה-Bug Bounty שלה.
מי מאחורי המחקר
הפוסט מציין כי Hacktron, בהובלת הארש ג'ייסוואל (Harsh Jaiswal) לצד מוהאן פדהאפאטי (Mohan Pedhapati) ורהול מייני (Rahul Maini), הרחיבה את המחקר לפרויקט שכינתה "HEIF Heist" — מעקב רב-חודשי אחר החשיפה של ספריית libheif במוצרים נוספים, בהם Slack, Meta, GitHub Enterprise, Ruby on Rails ומסגרות עבודה מבוססות Node.js כמו Next.js, Astro ו-Gatsby.
המשמעות
הצוות ציין בפוסט שלו כי השתמש במודלי Claude של Anthropic במהלך המחקר. המקרה, כפי שהוא מתואר, ממחיש בעיקר כיצד שרשור של פרצות "קלאסיות" — ספריית קוד פתוח לא מעודכנת, תשתית זהויות רגישה, וחיבור בין שירותים — יכול להוביל לחשיפה חמורה של חברת בינה מלאכותית מובילה לחשבונות עובדיה ולקוד הפנימי שלה. שילוב כלי AI בתהליכי מחקר אבטחה, כפי שמתואר כאן, ככל הנראה ימשיך להיות חלק שגרתי יותר מעבודת חוקרי אבטחה, לצד עבודת גילוי הפרצות עצמן.