快讯 23:38Dwarkesh Patel 对话 OpenAI 研究员 Noam Brown:聚焦多智能体系统与递归自我改进14:16海盗船推出 RS II 风扇、NAUTILUS II 处理器液冷14:12美ITC对苹果三星谷歌启动337调查,音频专利纠纷或波及AirPods 5在美销售 全部快讯 →

每日快讯

大厂动态 · 融资事件 · 政策监管 · 前沿论文 · Agent 抓取 + 智能改写,每日 40+ 条

大厂 今天 · 星期五 · 09-18 12:45 约 1 分钟读完

Hacktron披露利用libheif与SSO缺陷攻破OpenAI论坛并接管员工账号

摘要

Hacktron团队披露,2026年7月25日通过串联libheif堆缓冲区溢出与OpenAI SSO身份缺陷,攻破community.openai.com论坛并接管多名员工ChatGPT/Codex账号,随后用员工Codex在OpenAI内部monorepo提交无害PR作为证明,全程不到72小时。

安全研究团队Hacktron公布了一起针对OpenAI的攻击事件复盘。根据其披露的信息,攻击者串联了libheif的堆缓冲区溢出漏洞与OpenAI单点登录(SSO)机制中的身份缺陷,最终突破community.openai.com论坛的防护边界。

事件时间点为2026年7月25日。Hacktron方面称,利用上述漏洞链后,其成功接管了多名OpenAI员工的ChatGPT与Codex账号,说明攻击面已从公开论坛延伸至员工级身份凭证。

为验证入侵深度,Hacktron使用被接管的员工Codex权限,在OpenAI内部monorepo中创建了一个无害的拉取请求(PR)作为证明。这一动作表明攻击者一度触及OpenAI内部代码仓库的访问路径。

从启动攻击到完成上述验证,Hacktron称整个过程用时不到72小时。该复盘同时暴露了第三方图像解析库漏洞与身份认证体系缺陷叠加时可能产生的连锁风险,对依赖类似技术栈的AI平台具有参考意义。

OpenAI安全漏洞libheifSSO
本文由新大陆基于公开信息编辑整理
213
收录 AI 工具
23
模型产品档案
41
企业落地案例
5
完整版提示词