deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Hacker News – Front Page (hnrss.org)

Hacktron, bir libheif heap overflow'u ve bir OpenAI SSO açığını zincirleyerek iç repository'lere ulaştı

Hacktron araştırmacıları, Discourse görsel yüklemelerindeki bir libheif heap overflow'unu OpenAI'nin single sign-on yanlış yapılandırmasıyla zincirleyerek çalışanların ChatGPT ve Codex hesaplarını ele geçirdi ve iç monorepo'da bir pull request açtı.

Hacktron, bir libheif heap overflow'u ve bir OpenAI SSO açığını zincirleyerek iç repository'lere ulaştı

Hacktron'daki güvenlik araştırmacıları, iki kritik güvenlik açığını — libheif görsel kütüphanesindeki bir heap buffer overflow ve OpenAI'nin single sign-on akışındaki bir yanlış yapılandırmayı — birleştirerek birden fazla OpenAI çalışanının ChatGPT ve Codex hesaplarını ele geçirdiklerini ve şirketin iç repository'lerine ulaştıklarını söylüyor. Erişimi herhangi bir iç materyali ifşa etmeden kanıtlamak için, ele geçirilmiş bir çalışanın Codex'ine OpenAI'nin iç monorepo'sunda 1186742 numaralı pull request'i açtırttılar. OpenAI ekibe 6.500 dolar ödül ödedi ve 13 Eylül 2026'da yayımlanan yazı kısa sürede Hacker News'in ana sayfasına ulaştı.

Hacktron'un zaman çizelgesine göre, ilk keşiften iç repository erişimine giden yol 72 saatten kısa sürdü; kritik aşamalar 23–25 Temmuz 2026 tarihlerine denk geldi. Çalışmaya Harsh Jaiswal öncülük etti; Mohan Pedhapati ve Rahul Maini adlı araştırmacılar da ekipte yer aldı.

Zincir nasıl çalıştı

Başlangıç noktası, OpenAI'nin yardım forumu olan ve OpenAI ile auth.openai.com üzerinden giriş yapmayı destekleyen, Discourse üzerinde çalışan community.openai.com'du. Hacktron, forumda kod çalıştırmanın, o kimlik akışındaki bir zayıflıkla birleştiğinde daha geniş OpenAI servislerine açılan bir kapı oluşturabileceğinden şüphelendi.

Kod çalıştırma ilkesi Discourse'un görsel yükleme hattından geldi. Discourse normalde yüklemeleri FastImage ile tarar, ancak FastImage HEIF dosyalarını ayrıştıramadığı için bu dosyalar ImageMagick'in magick komutuna devrediliyordu ve libheif ayrıştırıcısı doğrudan saldırgan kontrollü veriyle temas ediyordu. Bu ayrıştırıcıdaki heap buffer overflow, HEIC dosyalarının kod çözümü sırasında sınır dışı okuma ve yazmaya izin veriyordu.

Açık, yeni bir hatadan değil, yama disiplinindeki bir boşluktan kaynaklanıyordu. Hacktron, upstream libheif'in savunmasız kodu bir yıl önce değiştirdiğini, ancak commit'in hiçbir zaman güvenlik düzeltmesi olarak etiketlenmediğini ve CVE almadığını, dolayısıyla geri taşıma (backport) için hiçbir zaman önceliklendirilmediğini bildiriyor. Discourse'un dağıttığı Docker imaji Debian 12 üzerine inşa edilmiş ve libheif 1.19.7 kurmuştu; araştırma sırasında Debian 13 hâlâ savunmasız 1.19.8 sürümünü dağıtıyordu. Debian'ın 13. sürüm için güvenlik güncellemesi 8 Ağustos 2026'da geldi.

Forumdan çalışan hesaplarına

İkinci halka SSO hatasıydı. Hacktron, yetki yükseltmenin Discourse'a özgü olmadığını vurguluyor: OpenAI SSO'ya dayanan herhangi bir birinci taraf veya üçüncü taraf servis aynı rolü oynayabilirdi. Ekibe göre yayından yaklaşık iki ay öncesine kadar foruma giriş yapan herkes — sıradan kullanıcı ya da OpenAI çalışanı — hiçbir etkileşim olmadan ChatGPT ve Codex hesaplarının ele geçirilmesine maruz kalabilirdi. Bu hesaplar GitHub, Slack ve e-postaya bağlanabildiği için olası etki alanı tek bir siteyi çok aşıyordu.

25 Temmuz sabahına kadar araştırmacılar, yüklenen bir görsel yoluyla OpenAI'nin forum örneğinde uzaktan kod çalıştırmayı doğrulamıştı. Güvenlik açığını OpenAI'ye bildirdiler, ardından Codex'i OpenAI'nin GitHub organizasyonuna bağlı olan bir çalışan hesabını ele geçirdiler, gösterim amaçlı pull request'i açtırdılar ve BugCrowd bildirimlerini etki kanıtıyla güncellemeden önce tüm ileri testleri durdurdular.

Yapay zekâ modelleri exploit'leri geliştirdi

Exploit mühendisliğinin büyük kısmı Anthropic'in Claude modellerine devredildi. Bir Opus 4.8 oturumu eksik backport'ları fark etti ve address-space layout randomisation kapalıyken çalışan bir exploit oluşturdu; ancak art arda yapılan oturumlar ASLR açıkken bunu güvenilir hale getiremedi. Opus 5'in yayımlanmasından birkaç saat içinde yeni bir oturum yaklaşık üç saatte çalışan bir ARM64 exploit'i üretti ve bunu Discourse'un kullandığı x86-64 ve jemalloc yapılandırmasına taşıdı. Model uzak sistemler için exploit yazmayı reddettiği için, Hacktron'un kendi Discourse Cloud örneğine — bir capture-the-flag hedefini andırması için bir proxy üzerinden yönlendirilmiş — otonom olarak çalışan ajan, bir gecede uzaktan kod çalıştırma elde etti ve bunu /etc/hosts dosyasını okuyarak gösterdi.

Hacktron'un HEIF Heist adını verdiği daha geniş çabalı çalışma, libheif'i Slack, Meta, GitHub Enterprise, Ruby on Rails ve Next.js, Astro ile Gatsby dahil Node.js framework'lerine kadar izledi. Çalışma iki ay sürdü, üç araştırmacıyı kapsadı, token maliyeti 3.000 doların altında kaldı ve exploit'i her yeni hedefe uyarlamak için genellikle yalnızca bir iki gün gerekti. Araştırmacılar, GPT-5.6 Sol dahil olmak üzere model nesilleri arasında net yetenek sıçramaları tanımlıyor.

Bildirim ve düzeltmeler

Discourse raporu bir Cumartesi günü aldı, Pazar günü yanıt verdi ve Pazartesi'ye kadar bir düzeltme yayımladı; o zamandan beri ImageMagick'i sandbox'lamaya başladı. Hacktron, Discourse'u kendi sunucusunda barındıran herkese kurulumlarını yeniden derlemesini — git pull ve ardından ./launcher rebuild app — tavsiye ediyor, çünkü yalnızca web arayüzünden yapılan bir güncelleme temeldeki Docker imajını değiştirmeyebilir. Discourse tarafından barındırılan müşteriler ise zaten yamalanmıştı.

Neden önemli

Bir görsel kod çözücüsündeki bellek hatası, bir giriş yanlış yapılandırmasıyla birleştiğinde, bir yapay zekâ laboratuvarının topluluk forumu üzerinden iç kaynak kodu repository'lerine ulaşmak için yeterli oldu. Öne çıkan iki ders var. Birincisi, hiçbir zaman güvenlikle ilgili olarak etiketlenmeyen bir upstream düzeltme, bütün dağıtımları savunmasız bırakabilir: Debian, bir commit CVE taşımadığı için libheif'i iki sürümde savunmasız olarak dağıttı. İkincisi, saldırının ekonomisi değişti — yapay zekâ ajanları birkaç bin dolarlık token maliyetiyle birkaç günde güvenilir bellek bozulması zincirleri oluşturdu ve her yeni model nesli, öncülünün aşamadığı engelleri aştı. Savunmacılar bu eğrinin sürdüğünü varsaymalı ve kullanıcının sağladığı görsellerin libheif ile buluştuğu her noktayı denetlemelidir.

  • #security
  • #openai
  • #discourse
  • #libheif
  • #sso

İlgili yazılar