本文へスキップ
MameTechNews
AI

研究者、Claude製exploitとSSO欠陥でOpenAI社員アカウントを掌握

## POINTS

  • OpenAIは報告から約14時間でSSOを修正済み。残る実務対応は自前Discourseの再構築とlibheif更新だ。
  • HEIF/AVIFを受ける画像パイプラインは、デコーダを隔離し不要フォーマットを拒否しないとRCEの入口になる。
  • 「Sign in with …」のトークンが隣接製品へ通じる設計は、フォーラムやサポートサイトの侵害が開発基盤に波及する。

Hacktronの研究者3人は2026年7月25日、OpenAIのコミュニティフォーラムcommunity.openai.comで2件の欠陥を連鎖させた。DiscourseがHEIF画像をImageMagick経由で処理する経路に、Debian 12同梱のlibheif 1.19.7のヒープオーバーフローがあり、リモートコード実行に至った。続けてauth.openai.comの「Sign in with OpenAI」がフォーラム側トークンに過大な権限を持たせていたため、フォーラム利用者のChatGPTとCodexセッションを乗っ取れた。

影響の証明として、GitHub連携済みの社員Codexに内部モノレポopenai/openaiへ無害なプルリクエストを出させ、それ以上のコード閲覧は行わなかった。OpenAIはBugcrowd報告から約14時間でSSO側を修正し、6,500ドルの報奨金を支払った。対象はSSO側の発見であり、Discourse自体はバウンティ対象外だった。DiscourseはGHSA-vhm9-85gw-x335を出し、自己ホスト利用者にイメージ再構築を求めた。

発見から内部リポジトリ到達まで72時間未満で、Claude Opus 5はASLR有効環境向けexploitを数時間で組み立てた。チームは画像処理をサンドボックス化し、最新のlibheif(2026年9月14日時点で上流のセキュリティリリースはv1.23.4)へ更新すること、SSOトークンの対象サービスを最小権限にすることを求めている。