白帽黑客用 Claude 攻破 OpenAI 员工 ChatGPT 账户,拿到 6500 美元赏金
白帽团队用Claude Opus 5攻破OpenAI员工账户,斩获6500美元赏金
《华尔街日报》9月18日披露,专注AI与网络安全的初创公司Hacktron AI作为受邀参与OpenAI漏洞赏金计划的独立团队,完成了一次获授权的渗透测试。此次事件始于2026年7月23日,研究人员首先发现社群论坛软件Discourse处理特定图像文件时存在安全漏洞,最初尝试使用面向合格网络安全人员开放的Claude Opus 4.8特殊版本编写利用代码时未获成功;次年9月Anthropic发布Opus 5版本后,团队仅用数小时就成功生成可运行的漏洞利用代码,最终拿到了OpenAI发放的6500美元(约合43692元人民币)赏金。被利用的漏洞编号为CVE-2026-45788,属于Discourse安全上传功能中的无限制上传漏洞,攻击者在知晓受保护上传URL的情况下即可暴露安全上传内容,无需身份验证即可远程发起攻击,Discourse在7月25日收到漏洞通知当天就完成了修复。

三层攻击链直通OpenAI私有代码仓库
本次攻击的完整路径包含三层漏洞利用:
- 首先是借助Discourse内部存在漏洞的libheif库实现远程代码执行,进而访问托管OpenAI官方论坛的Discourse服务器并获取账户登录token;
- 随后利用OpenAI单点登录(SSO)流程的缺陷,验证这些token在ChatGPT服务上同样有效,其中包含OpenAI员工的账户权限,还可进一步接入OpenAI的GitHub服务;
- 最终研究人员成功进入OpenAI存放算法机密的私有软件仓库“Monorepo”,该仓库用于存储提升模型运行效率的相关代码,不包含核心模型权重。
研究人员在确认可访问敏感数据后立即停止攻击,仅提交了一条带有“Hacktron AI Team PoC”字样的无害文档修改请求作为入侵证明,该请求未被OpenAI接受,整个攻击过程未造成敏感数据泄露。
事件引发AI安全与漏洞商业化行业讨论
事件曝光后,OpenAI确认黑客发现了两处安全问题,一处位于第三方论坛软件Discourse,另一处涉及OpenAI自身系统,目前均已修复,同时已缩小社区登录token的权限范围,并全部撤销了受影响的token与活跃会话,Anthropic方面则拒绝置评。事件发生后OpenAI已展开全面安全审计,总裁兼联合创始人Greg Brockman透露,已让25%的生产工程师暂停所有项目专项负责防御工作,目前已修复大量严重安全问题。
Hacktron AI首席技术官Mohan Pedhapati表示,此次攻击证明由国家支持的高级网络团队有真实机会窥探美国AI机密:“我们只是三个拥有Claude和Codex订阅的人,并不比别国威胁者更聪明。”AI安全公司Abundant Security技术长Joshua Saxe指出,AI代理正大幅降低网络攻击的技术门槛,过去全球仅有数千人精通漏洞挖掘技术,如今低技术能力的攻击者也能借助AI完成高难度攻击。此外Coinbase近期警告称,AI向漏洞披露计划注入大量垃圾报告,未来漏洞报告数量可能激增两倍,而黑市上已有用户以约800美元的价格出售类似AI强化攻击账户,漏洞利用正逐渐成为商品化服务。