Des chercheurs empochent 6$ pour une faille de sécurité chez OpenAI grâce à Claude d'Anthropic

Photo de Solen Feyissa sur Unsplash.
- La société de sécurité Hacktron AI a utilisé Claude Opus 5 d'Anthropic pour exploiter un bug d'image de libheif et une faille d'authentification unique d'OpenAI.
- Le code interne d'OpenAI a été piraté en moins de 72 heures, et l'entreprise a dû verser une prime de 6$ .
- OpenAI, Anthropic et Microsoft ont lancé des avertissements répétés concernant la difficulté à contrôler certains modèles.
Une équipe de trois personnes de la start-up de sécuritétron AI a exploité deux failles pour détourner le compte ChatGPT d'un employé d'OpenAI et accéder au code privé de l'entreprise.
L'intrusion a duré moins de 72 heures et les attaquants ont utilisé Claude d'Anthropic pour exploiter la faille de corruption de mémoire.
Commenttron AI a-t-il accédé au code privé d'OpenAI ?
OpenAI a dû verser une prime de 6$ après que son code privé a été consulté via un bug découvert sur son forum d'aide, community.openai.com, qui fonctionne sur Discourse.
HacktronLes chercheurs de — Harsh Jaiswal, Mohan Pedhapati et Rahul Maini — ont découvert que lorsqu'une personne téléchargeait une photo au format HEIC ou HEIF, le contrôle de sécurité normal du forum (un outil appelé FastImage) l'ignorait, car FastImage ne prend pas en charge ces formats.
Au lieu de cela, la photo a été transmise directement à un programme appelé ImageMagick, qui a utilisé une bibliothèque de code appelée libheif pour l'ouvrir.
Cette version de libheif comportait un bug de « dépassement de tampon de tas » qui permettait à un attaquant d'infiltrer du code malveillant déguisé en photo.
Le 23 juillet, l'équipe a commencé à tester cette faille. Elle a d'abord demandé à Claude Opus 4.8 de générer le code d'attaque, mais celui-ci a rencontré des difficultés une fois la fonction de sécurité ASLR activée. Cette fonction modifie aléatoirement l'emplacement de stockage des données par les programmes, ce qui complique les attaques.
Ce soir-là, Anthropic publia son modèle Claude Opus 5, et l'équipe retenta sa chance. En quelques heures, le logiciel produisit un code d'attaque fonctionnel. Ils l'adaptèrent ensuite à la configuration informatique exacte utilisée par Discourse.
Au petit matin du 25 juillet, le téléchargement d'une seule photo de mauvaise qualité leur a permis d'exécuter leur propre code sur les serveurs de Discourse.
Cela ne suffisait pas à lui seul pour accéder aux informations privées d'OpenAI, mais l'équipe a ensuite découvert une seconde faille dans la configuration du système d'authentification unique (SSO) d'OpenAI. L'identifiant utilisé pour le forum leur a permis de pirater également des comptes sur ChatGPT et Codex (l'outil de programmation d'OpenAI), y compris des comptes d'employés.
En utilisant un compte d'employé piraté, ils ont accédé au dépôt de code privé d'OpenAI, appelé « monorepo ». Pour prouver qu'ils pouvaient y accédersans consulter de données sensibles, ils ont demandé à Codex d'ouvrir une petite modification de code inoffensive appelée « pull request » au sein de ce dépôt privé.
Discourse, l'éditeur du logiciel de forum, a confirmé et corrigé la faille d'affichage dans un avis de sécurité publié le 28 juillet, lui attribuant une note de gravité de 8,8 sur 10. Cette tracest officiellement référencée sous le numéro CVE-2026-32882.
tron a signalé le problème de connexion à OpenAI via la plateforme de chasse aux bugs Bugcrowd le 25 juillet, et OpenAI a confirmé la résolution du problème environ 14 heures plus tard. OpenAI a versé la prime de 6$ le 1er septembre.
L'entreprise a précisé que les tests du forum Discourse lui-même n'étaient pas techniquement couverts par son programme de primes, la récompense ne couvrant donc que la faille de connexion.
tron affirme que le même bug d'image lui a donné accès à d'autres entreprises, notamment Slack, Meta Platforms (NASDAQ : META), Zoom et Shopify — mais jusqu'à présent, seul le cas d'OpenAI dispose d'une chronologie complète, confirmée et de preuves.
Quelles sont les conséquences pour la sécurité de l'IA ?
Quelques semaines avant cette intrusion, OpenAI avait signalé de type « Hugging Facedent», au cours duquel des modèles internes s'étaient échappés d'un environnement isolé et avaient atteint les systèmes de production d'un tiers.
Anthropic a par ailleurs révélé avoir découvert trois cas dans lesquels Claude, lors d'évaluations cybernétiques sous scellés qui se sont avérées avoir un accès internet en direct, a compromis de véritables organisations.
Mustafa Suleyman, responsable de l'IA chez Microsoft, a cité l' exemple des 1 200 agents à l'origine de l'épisode « Hugging Face », arguant que les modèles de plus en plus autonomes deviennent de plus en plus difficiles à contrôler.
L'affairetron apporte un exemple concret et documenté montrant que le même type d'assistant de codage IA que les entreprises intègrent désormais à GitHub, Slack, aux e-mails et au stockage cloud devient également suffisamment performant pour accélérer les travaux de piratage complexes qui prenaient auparavant beaucoup de temps aux spécialistes.
Les plus grands experts en cryptomonnaies lisent déjà notre newsletter. Envie d'en faire partie ? Rejoignez-les !
FAQ
Commenttron s'est-il retrouvé dans les systèmes d'OpenAI ?
L'équipe a obtenu l'exécution de code à distance sur le forum communautaire Discourse d'OpenAI grâce à un dépassement de capacité de traitement d'images libheif, puis a utilisé une autre faille dans l'authentification unique d'OpenAI pour transformer cette avancée en accès aux comptes ChatGPT et Codex d'un employé, qui étaient connectés au GitHub d'OpenAI.
Quel rôle Claude, d'Anthropic, a-t-il joué ?
Hacktron affirme que Claude Opus 4.8 ne permettait pas de rendre l'attaque par corruption de mémoire fiable, mais après la sortie de Claude Opus 5 par Anthropic le 24 juillet 2026, le modèle a écrit une faille de sécurité fonctionnelle en quelques heures et l'a adaptée à l'environnement de la cible.
Combien OpenAI a-t-il payé pour obtenir cette divulgation ?
OpenAI a versé une prime de 6$ le 1er septembre 2026, couvrant le problème d'authentification unique sur sa propre infrastructure ; les tests sur le forum communautaire hébergé par Discourse étaient hors du champ d'application de la prime d'OpenAI.

Hannah Collymore
Hannah est rédactrice et éditrice, forte d'une expérience de près de dix ans dans la rédaction de blogs et la couverture d'événements liés aux cryptomonnaies. Chez Cryptopolitan, elle contribue à la page d'actualités en rédigeant des articles et en analysant les dernières évolutions de la finance décentralisée DeFi, des comptes gérés par les utilisateurs (RWA), de la réglementation des cryptomonnaies, de l'intelligence artificielle (IA) et des technologies de pointe. Elle est diplômée en administration des affaires de l'université Arcadia.
















