سه پژوهشگر از شرکت امنیت سایبری Hacktron با استفاده از مدل Claude Opus ۵ شرکت Anthropic، دو آسیبپذیری را به یکدیگر زنجیره کردند و توانستند حسابهای ChatGPT و Codex چند نفر از کارکنان OpenAI را در اختیار بگیرند و از آنجا به یک مخزن کد داخلی OpenAI دسترسی پیدا کنند.
این زنجیره حمله با یک باگ در نرمافزاری که انجمن عمومی پشتیبانی OpenAI را اجرا میکند آغاز شد و سپس از طریق یک ضعف در سیستم ورود به حساب کاربری خود OpenAI ادامه پیدا کرد.
این اتفاق یک پژوهش امنیتی بود، نه یک حمله واقعی به کاربران: تیم پژوهشی آسیبپذیریها را به OpenAI گزارش کرد، دسترسی به دست آمده را با ایجاد یک Pull Request بیضرر اثبات کرد و سپس متوقف شد. طبق بررسی اولیه، رسیدن از نقطه شروع تا دسترسی به سامانه داخلی کمتر از ۷۲ ساعت زمان برد.
به گفته Hacktron، OpenAI حدود ۱۴ ساعت پس از دریافت گزارش وجود یک اصلاحیه را تایید کرد و در اول سپتامبر نیز ۶۵۰۰ دلار جایزه کشف باگ (Bug Bounty) به این تیم پرداخت. OpenAI اعلام کرد این جایزه «یافته مربوط به سمت OpenAI را به رسمیت میشناسد، نه اقدامات انجامشده علیه Discourse»؛ نرمافزار متنبازی که انجمن را اجرا میکند. تست خود انجمن در محدوده برنامه باگبانتی OpenAI قرار نداشت.
OpenAI تاکنون جزئیات عمومی آسیبپذیری مربوط به سیستم ورود را منتشر نکرده و این یافته را نیز نه با توضیح درباره تصاحب حسابها، بلکه از طریق رفع آسیبپذیری و پرداخت جایزه تأیید کرده است.
Hacktron که خود را یک شرکت پژوهش امنیتی با کمک هوش مصنوعی معرفی میکند، در مورد اقداماتی که انجام داده و نداده، محتاط بوده است. زمانی که لینک Codex یکی از کارکنان به کد OpenAI در GitHub باز شد، این کار فقط باعث ایجاد یک Pull Request در مخزن داخلی شد. پژوهشگران هیچ کد منبعی را نخواندند، چیزی را Merge یا منتشر نکردند و به دادههای مشتریان نیز دست نزدند.
با این حال، دامنه دسترسی بالقوه این زنجیره بسیار گستردهتر بود. از آنجا که کارکنان OpenAI سرویسهای دیگری را به ChatGPT و Codex متصل میکنند، این تیم گفت همان دسترسی از نظر تئوری میتوانست به ابزارهایی مانند GitHub، Slack و ایمیل نیز گسترش پیدا کند. این دسترسی میتوانست گستردهتر شود، اما پژوهشگران از آن استفاده نکردند.
چرا یک باگ در انجمن توانست به حساب کارکنان برسد؟
دلیل اینکه یک آسیبپذیری در یک انجمن عمومی میتوانست به حساب کارکنان OpenAI برسد، در سیستم احراز هویت OpenAI نهفته بود، نه در خود نرمافزار انجمن.
انجمن OpenAI گزینه «Sign in with OpenAI» را ارائه میکند؛ همان سازوکار Single Sign-On یا SSO که کارکنان در سرویسهای دیگر نیز از آن استفاده میکنند.
پس از اینکه پژوهشگران کنترل سرور انجمن را به دست گرفتند، همین سیستم ورود مشترک به آنها اجازه داد حسابهای ChatGPT و Codex اعضای انجمن را که از کارکنان OpenAI بودند، تصاحب کنند. قربانیان برای وقوع این اتفاق نیازی به انجام هیچ کاری نداشتند.
Hacktron در گزارشی اعلام کرد که این مسئله یک مشکل در معماری هویت OpenAI بوده، نه یک نقص در نرمافزار انجمن؛ به این معنا که هر سرویس داخلی یا شخص ثالثی که از همان سازوکار ورود استفاده میکرد، بالقوه میتوانست همان سطح دسترسی را در اختیار مهاجم قرار دهد.
نقطه ورود به سیستم، یک باگ مربوط به تصاویر بود. این انجمن بر پایه Discourse اجرا میشود و Discourse تصاویر آپلود شده با فرمتهای HEIC و HEIF را برای پردازش به ابزاری به نام ImageMagick میفرستد. ImageMagick نیز برای خواندن این تصاویر از کتابخانه libheif استفاده میکند.
یک آسیبپذیری در libheif به مهاجم اجازه میداد با استفاده از یک تصویر دستکاری شده، حافظه سرور انجمن را دچار خرابی (Memory Corruption) کند.
در اطلاعیه امنیتی Discourse، نتیجه این آسیبپذیری بهعنوان Remote Code Execution (RCE)، یعنی «اجرای کد از راه دور»، طبقهبندی شده و شدت آن ۸.۸ از ۱۰ اعلام شده است. این آسیبپذیری با شناسه CVE-۲۰۲۶-۳۲۸۸۲ ثبت شده است.
اما سوابق عمومی مربوط به خود آسیبپذیری، جزئیات محدودتری ارائه میکنند. در اطلاعیه امنیتی خود libheif و همچنین پایگاههای ملی ثبت آسیبپذیریها، CVE-۲۰۲۶-۳۲۸۸۲ بهعنوان یک Out-of-Bounds Read توصیف شده است؛ یعنی نرمافزار میتواند خارج از محدوده مجاز حافظه را بخواند. این وضعیت میتواند باعث Crash نرمافزار یا افشای بخشهایی از حافظه مجاور شود، اما بهتنهایی مستقیما یک آسیبپذیری اجرای کد محسوب نمیشود.
همین افشای بخشی از حافظه میتواند به مهاجم در دور زدن یکی از سازوکارهای امنیتی رایج به نام ASLR (Address Space Layout Randomization) کمک کند.
پژوهشگران میگویند با کمک هوش مصنوعی، آسیبپذیریهای حافظه libheif را با یکدیگر ترکیب کردند و توانستند Crash اولیه را به اجرای واقعی کد روی سرور انجمن تبدیل کنند.
این آسیبپذیری در upstream در نسخه libheif 1.22.0 که در ماه مه ۲۰۲۶ منتشر شد، برطرف شده بود.
اما این اصلاحیه ماهها پیش از انجام تست در دسترس بود. با این حال، ایمیج سرور انجمن که بر پایه توزیع Debian ۱۲ Linux ساخته شده بود، هنگام بررسی پژوهشگران در ماه ژوئیه همچنان نسخه قدیمی و وصلهنشده libheif ۱.۱۹.۷ را در اختیار داشت.
در آن زمان، هم اصلاحیه و هم CVE مربوط به آن بهصورت عمومی منتشر شده بودند، اما Debian هنوز نسخه اصلاح شده را وارد پکیج مورد استفاده انجمن نکرده بود.
اگر سرور Discourse خودتان را اجرا میکنید
اگر خودتان یک سرور Discourse را مدیریت میکنید، این بخش مستقیما برای شما اهمیت دارد. برای دریافت نسخه وصلهشده libheif، باید ایمیج سرور را مجددا Build کنید؛ زیرا صرفا بهروزرسانی رابط یا نرمافزار وب ممکن است کتابخانه قدیمی را جایگزین نکند.
سایتهایی که توسط خود Discourse میزبانی میشوند، از قبل وصله شده بودند و نسخههای Self-hosted اصلاحشده عبارتاند از:
2026.7.0
2026.6.1
2026.5.2
2026.1.6
پژوهشگران چگونه از هوش مصنوعی استفاده کردند؟
پژوهشگران برای انجام بخش دشوار کار از هوش مصنوعی استفاده کردند.
آنها ابتدا Claude Opus ۴.۸ را امتحان کردند، اما این مدل در چندین جلسه نتوانست پس از فعال بودن یک مکانیزم استاندارد محافظت از حافظه، یعنی ASLR، یک Exploit عملیاتی بسازد.
سپس Anthropic در شامگاه ۲۴ ژوئیه مدل بعدی خود، یعنی Claude Opus 5 را عرضه کرد. پژوهشگران در یک جلسه جدید، طی چند ساعت موفق شدند با کمک این مدل یک Exploit عملیاتی تولید کنند.
Opus ۵ با سازوکارهای حفاظتی عرضه شده بود که هدفشان جلوگیری از تولید کدهای Exploit برای اهداف واقعی بود. پژوهشگران برای دور زدن این محدودیتها، مدل را به سرور آزمایشی خودشان هدایت کردند؛ سروری که آن را بهعنوان یک هدف آزمایشی Capture the Flag (CTF) معرفی کرده بودند. سپس مدل را در یک حلقه خودکار قرار دادند تا آزمایشها را تکرار کند.
با این حال، به گفته خود پژوهشگران، این فرایند کاملا خودکار نبود. هدایت انسان متخصص همچنان نقش مهمی داشت و این اتفاق را نمیتوان نمونهای از «هک کاملا خودکار بدون دخالت انسان» دانست.
این پرونده با روندی که پژوهشگران و شرکتهای هوش مصنوعی در سال جاری توصیف کردهاند، همخوانی دارد: مدلهای توانمند هوش مصنوعی در حال کاهش چشمگیر زمانی هستند که برای انجام عملیات پیچیده تهاجمی سایبری لازم است و بخشی از مهارت مورد نیاز برای چنین کارهایی را نیز در اختیار کاربران قرار میدهند.
Anthropic گزارش کرده است که گروههای مجرمانه و گروههای تحت حمایت دولتها همین حالا از مدلهای Claude برای اجرای نفوذهای واقعی استفاده میکنند، نه صرفا برای پاسخگویی به پرسشهای فنی.
OpenAI تنها یکی از اهداف پروژه گستردهتری بود که Hacktron آن را HEIF Heist نامیده است.
این تیم میگوید طی حدود دو ماه، نمونه مشابهی از آسیبپذیریهای مربوط به پردازش تصویر را در نرمافزارهای مورد استفاده شرکتهای بزرگ دیگری نیز پیدا کرده و مجموع هزینه استفاده از مدلهای هوش مصنوعی برای این کار کمتر از ۳۰۰۰ دلار بوده است.
این تیم، این فعالیتها را به آسیبپذیریهای گزارششده در Slack، محصولات Meta، GitHub Enterprise و فریمورکهای وبی مانند Next.js مرتبط میکند.
البته شواهد مربوط به این ادعاهای گسترده یکسان نیستند. آسیبپذیری Next.js در اطلاعیه امنیتی رسمی Vercel تایید شده و توسعهدهندگان libheif نیز وجود یک Exploit عملیاتی برای آسیبپذیری مرتبط با Meta را تایید کردهاند.
اما ادعای گستردهتر درباره امکان اجرای کد در بسیاری از این برنامهها هنوز بهطور مستقل تایید نشده است؛ محدودیتی که The Hacker News نیز هنگام انتشار نخستین گزارش خود درباره آسیبپذیری Next.js در ماه اوت به آن اشاره کرده بود.
در بخش دیگری از این پروژه، پژوهشگران از مدل GPT-۵.۶ Sol شرکت OpenAI استفاده کردند؛ بهخصوص در مواردی که از قبل هیچ اطلاعاتی درباره هدف نداشتند.
به گفته پژوهشگران، تنها یک شرکت، یعنی Shopify، ظاهرا متوجه این فعالیتها شد؛ این در حالی بود که پردازشگرهای تصویر آن شرکت در اثر هزاران فایل آزمایشی که برایشان ارسال شده بود، بارها Crash کردند.
The Hacker News برای دریافت جزئیات بیشتر درباره نحوه دستیابی Hacktron به اجرای کد روی انجمن و همچنین دامنه دسترسی این تیم به حسابها، با Hacktron تماس گرفته است.
چه اقداماتی باید انجام داد؟
درسهای این ماجرا فراتر از Discourse است.
اگر سرویس شما تصاویر کاربران را دریافت میکند و فایلهای HEIC، HEIF یا AVIF را با استفاده از libheif پردازش میکند، استفاده از یک نسخه قدیمی این کتابخانه میتواند سیستم را در معرض خطر قرار دهد.
همچنین اگر یک سرویس عمومی با سطح اعتماد پایین، از همان Single Sign-On سرویسهای داخلی استفاده کند، نفوذ به آن سرویس میتواند به نفوذ در تمام سرویسهایی منجر شود که همان سیستم ورود در آنها قابل استفاده است.
libheif را به جدیدترین نسخه امنیتی بهروزرسانی کنید؛ در اوایل سپتامبر ۲۰۲۶، نسخه ۱.۲۳.۴ جدیدترین نسخه بود، یا از نسخهای استفاده کنید که توزیع لینوکس شما برای آن وصله امنیتی ارائه کرده است. اگر نیازی به آن ندارید، پردازش HEIF و AVIF غیرقابلاعتماد را غیرفعال کنید یا پردازش تصاویر را در یک Sandbox ایزوله و محدودشده اجرا کنید.
دامنه سرویسهایی را که به SSO شما اعتماد دارند محدود کنید و برای عملیات حساس، بهجای اتکا به یک Session موجود، احراز هویت مجدد یا یک بررسی هویتی جدید را الزامی کنید.
هیچ نشانهای وجود ندارد که آسیبپذیری OpenAI در دنیای واقعی علیه فرد یا سازمانی مورد سوءاستفاده قرار گرفته باشد. تا اواسط سپتامبر ۲۰۲۶ نیز این آسیبپذیری در فهرست دولت ایالات متحده از آسیبپذیریهای دارای سابقه سوءاستفاده شناختهشده قرار نداشت؛ البته نبودن یک آسیبپذیری در این فهرست بهتنهایی ثابت نمیکند که هرگز مورد سوءاستفاده قرار نگرفته است.
یک پرسش مهم نیز همچنان بیپاسخ مانده است: آیا سازمانی که پیشتر این آسیبپذیری را وصله کرده، باید برای شناسایی دسترسیهای احتمالی پیش از زمان Patch نیز لاگها و سیستمهای خود را بررسی کند یا نه؟ منابع موجود درباره این موضوع اظهارنظر مشخصی نکردهاند.
منبع: https://thehackernews.com/۲۰۲۶/۰۹/claude-opus-۵-helped-researchers-take.html










