Hacktronの研究者3人は2026年7月25日、OpenAIのコミュニティフォーラムcommunity.openai.comで2件の欠陥を連鎖させた。DiscourseがHEIF画像をImageMagick経由で処理する経路に、Debian 12同梱のlibheif 1.19.7のヒープオーバーフローがあり、リモートコード実行に至った。続けてauth.openai.comの「Sign in with OpenAI」がフォーラム側トークンに過大な権限を持たせていたため、フォーラム利用者のChatGPTとCodexセッションを乗っ取れた。
影響の証明として、GitHub連携済みの社員Codexに内部モノレポopenai/openaiへ無害なプルリクエストを出させ、それ以上のコード閲覧は行わなかった。OpenAIはBugcrowd報告から約14時間でSSO側を修正し、6,500ドルの報奨金を支払った。対象はSSO側の発見であり、Discourse自体はバウンティ対象外だった。DiscourseはGHSA-vhm9-85gw-x335を出し、自己ホスト利用者にイメージ再構築を求めた。
発見から内部リポジトリ到達まで72時間未満で、Claude Opus 5はASLR有効環境向けexploitを数時間で組み立てた。チームは画像処理をサンドボックス化し、最新のlibheif(2026年9月14日時点で上流のセキュリティリリースはv1.23.4)へ更新すること、SSOトークンの対象サービスを最小権限にすることを求めている。