$ 44.7 € 51.23 zł 11.74
+16° 基辅 (Kyiv) +19° 华沙 (Warsaw) +30° 华盛顿 (Washington)

Claude帮助研究人员获取OpenAI系统访问权限——TechCrunch

列夫·舍夫佐 18 九月 2026 17:04
Claude帮助研究人员获取OpenAI系统访问权限——TechCrunch

Hacktron AI初创公司的三名研究人员组成的团队,在OpenAI漏洞奖励计划框架内,获得了对该公司多名员工账户及其软件的访问权限。OpenAI为发现的缺陷向Hacktron AI支付了6,500美元,TechCrunch报道

研究人员称,他们结合了两个严重漏洞。OpenAI表示,已修复Hacktron AI指出的问题。

Discourse中的漏洞

研究人员表示,7月25日,他们通过Discourse中的一个缺陷找到了进入OpenAI基础设施的途径。Discourse是支撑OpenAI社区论坛运行的第三方软件。入口点是上传HEIF或HEIC格式的图像,这些是iPhone默认使用的格式。

在将这类文件转换为JPEG时,Discourse使用ImageMagick,后者将解码交给libheif库。libheif存在内存处理错误:特制图像可能导致图像各部分定位的计算错误,并使攻击者能够接管服务器控制权。

Hacktron AI指出,libheif开发人员在数月前修复了这一错误,但没有将其标记为漏洞,也没有为其分配CVE标识符。该团队认为,因此Discourse软件可能一直使用存在漏洞的版本。

更多最新消息请关注 UA.News Telegram 频道 Telegram.

获取账户访问权限

在进入Discourse服务器后,该团队发现了另一项漏洞。据其称,该漏洞使其能够控制ChatGPT和Codex账户,其中包括OpenAI员工账户。其中一个账户通过Codex与OpenAI的GitHub组织关联。

Hacktron AI将发现报告给了OpenAI和Discourse。Discourse于7月27日发布了修复程序,OpenAI则表示已解决所发现的问题。

Claude的作用

为创建可用的漏洞利用程序,研究人员使用了面向网络安全专家提供的Claude Opus 4.8特殊版本。据他们称,该模型在多次会话中未能创建可运行的漏洞利用程序。

Claude Opus 5发布后,团队再次向该模型布置了同一任务,并在数小时内获得了可用结果。Hacktron AI创始人莫汉·佩德哈帕蒂在X上表示,人工智能减少了开发漏洞利用程序所需的稀缺专业知识:过去可能需要数月的工作,如今只需数天。

关注我们在 TelegramSends

下载我们的应用程序