2026-09-18 13:57:06
ホワイトハットハッカー、7月25日にClaudeのツールを使ってOpenAIに侵入し、6,500ドルの報奨金を受け取る
Tom's Hardwareによると、サイバーセキュリティのスタートアップ企業Hackron AIは7月25日、OpenAIへの侵入に成功し、従業員のChatGPTおよびCodexアカウントと、OpenAIの内部コードベースへのアクセスを得たことを、9月18日付のXへの投稿で明らかにしました。チームは、libheifのヒープオーバーフローにつながるHEIF画像アップロードの脆弱性、OpenAIのフォーラムプラットフォームであるDiscourse上でのリモートコード実行、SSOの設定ミスという一連の脆弱性を悪用しました。研究者らは、OpenAIの非公開リポジトリに無害なプルリクエストを送信することで侵入を証明し、ソースコードをダウンロードすることなく脆弱性を報告しました。OpenAIは72時間以内に問題を修正し、チームに6,500ドルの報奨金を支払いました。 研究者らは、AnthropicのClaude Opus 5モデルを使用しました。これは、許可を得た研究を対象にサイバーセキュリティ上の制限を緩和した特殊バージョンで、攻撃用のHEIF画像を生成し、リモートコード実行を引き起こすために