$ 44.7 € 51.23 zł 11.74
+16° Київ +19° Варшава +30° Вашингтон

Claude допоміг дослідникам отримати доступ до систем OpenAI — TechCrunch

Лев Шевцов 18 Вересня 2026 17:04
Claude допоміг дослідникам отримати доступ до систем OpenAI — TechCrunch

Команда з трьох дослідників стартапу Hacktron AI в межах програми OpenAI з винагород за виявлені вразливості отримала доступ до кількох облікових записів працівників компанії та її програмного забезпечення. За виявлені недоліки OpenAI виплатила Hacktron AI 6 500 доларів, повідомляє TechCrunch.

За даними дослідників, вони поєднали дві критичні вразливості. OpenAI заявила, що усунула проблеми, на які вказала Hacktron AI.

Вразливість у Discourse

Дослідники повідомили, що 25 липня знайшли шлях до інфраструктури OpenAI через недолік у Discourse — сторонньому програмному забезпеченні, на якому працює форум спільноти OpenAI. Точкою входу було завантаження зображень у форматах HEIF або HEIC, які iPhone використовують за замовчуванням.

Під час конвертації таких файлів у JPEG Discourse використовував ImageMagick, який передавав декодування бібліотеці libheif. У libheif була помилка роботи з пам’яттю: спеціально підготовлене зображення могло спричинити неправильний розрахунок позиціонування частин зображення та дати змогу перехопити контроль над сервером.

Як зазначили в Hacktron AI, розробники libheif виправили цю помилку кількома місяцями раніше, однак її не позначили як вразливість і не надали їй ідентифікатора CVE. На думку команди, через це програмне забезпечення Discourse могло залишатися на вразливій версії.

Більше актуальних новин читайте у Telegram-каналі UA.News.

Доступ до облікових записів

Після проникнення на сервер Discourse команда виявила ще одну вразливість, яка, за її твердженням, дала змогу отримати контроль над обліковими записами ChatGPT і Codex, зокрема акаунтами працівників OpenAI. Один із таких облікових записів був пов’язаний із GitHub-організацією OpenAI через Codex.

Hacktron AI повідомила про знахідки OpenAI та Discourse. Discourse випустила виправлення 27 липня, а OpenAI заявила про усунення виявлених проблем.

Роль Claude

Для створення робочого експлойту дослідники використали спеціальну версію Claude Opus 4.8, доступну фахівцям із кібербезпеки. За їхніми словами, ця модель не змогла створити працездатний експлойт протягом кількох сесій.

Після виходу Claude Opus 5 команда повторно дала моделі те саме завдання й отримала робочий результат протягом кількох годин. Засновник Hacktron AI Мохан Педхапаті заявив у X, що штучний інтелект зменшує обсяг дефіцитної експертизи, потрібної для розроблення експлойтів: робота, яка раніше могла тривати місяці, тепер займає дні.

Читай нас у Telegram та Sends

Завантажуй наш додаток