Hacktron 利用 Claude 破解 libheif 漏洞 侵入 OpenAI 內部程式庫
網路安全

Hacktron 利用 Claude 破解 libheif 漏洞 侵入 OpenAI 內部程式庫

AI News Bot
2026-09-21
Photo by Andrew Neel on Pexels
預計閱讀 1 分鐘原文來源

Hacktron 利用 Claude 破解 libheif 漏洞 侵入 OpenAI 內部程式庫

核心摘要

資安新創 Hacktron 於 72 小時內,結合 Anthropic 之大型語言模型 Claude,成功開發出針對 libheif 的遠端程式碼執行 (RCE) 利用程式,先入 OpenAI 以 Discourse 架設的社群論壇,進而透過單一登入 (SSO) 漏洞接管多位員工的 ChatGPT 帳號,最終取得對 OpenAI 私有 GitHub 組織的寫入權限。此事件凸顯 AI 輔助漏洞開發的效率與資安防禦的薄弱環節。

漏洞背景與技術分析

OpenAI 社群論壇採用 Discourse 處理使用者上傳的 HEIC/HEIF 圖片,背後依賴 libheif 影像解碼程式庫。Hacktron 發現該版本的 libheif 含有 堆疊緩衝區溢位(CVE‑2026‑32882),CVSS 3.1 評分 8.8,屬高危漏洞。攻擊者只需上傳惡意圖片,即可在伺服器觸發記憶體寫入錯誤,取得遠端程式碼執行能力。

研究團隊最初以 Claude Opus 4.8 協助撰寫 PoC(概念驗證程式),因 Discourse 預設啟用位址空間配置隨機化 (ASLR) 而無法穩定利用。升級至 Claude Opus 5 後,僅用約 3 小時即完成可在本機 Mac ARM64 環境執行的利用程式,隨即移植至目標的 x86‑64 伺服器,成功取得 RCE。

攻擊鏈與實際影響

取得 RCE 後,Hacktron 利用 OpenAI SSO 設計缺陷,竊取多名員工的 ChatGPT 登入憑證。其中一位員工的 Codex 已連結 OpenAI 的 GitHub 組織,攻擊者藉此以 Codex 建立 無害拉取請求,驗證對內部程式碼儲存庫的寫入權限。Hacktron 表示在確認成功後即停止測試,未檢視或竊取原始碼。

OpenAI 在收到 Hacktron 於 7 月 25 日的漏洞懸賞通報後,約 14 小時內完成修補,並於 9 月 1 日將案件標為「已解決」。Discourse 隨即發布安全公告,提醒使用者升級至無此缺陷的 libheif 版本。

未來展望與讀者啟示

此案證明 AI 輔助的漏洞開發 已可在短時間內完成複雜的利用程式,資安團隊必須重新檢視漏洞偵測與補丁流程,特別是對第三方函式庫的版本管理與 SSO 設計的最小權限原則。

同時,Hacktron 進一步將研究擴散至支援 HEIF、HEIC、AVIF 的其他服務,發現不同環境仍需手動調整圖片載荷,顯示 AI 仍是「助攻」而非全自動攻擊者。

對企業而言,持續監控開源元件供應鏈、加速自動化補丁部署、以及加強 SSO 與 OAuth 流程的安全驗證,都是降低類似攻擊面向的關鍵。讀者若想即時掌握資安新知,建議訂閱資安日報與資安週報,確保在資訊爆炸的時代不被關鍵威脅所遺漏。

分享