I ricercatori guadagnano 6.500 dollari per una violazione di OpenAI utilizzando Claude di Anthropic

Foto di Solen Feyissa su Unsplash.
- L'azienda di sicurezzatron AI ha utilizzato Claude Opus 5 di Anthropic per combinare una vulnerabilità di immagine nella libreria libheif e una falla nel sistema di single sign-on di OpenAI.
- Il codice interno di OpenAI è stato violato in meno di 72 ore e l'azienda ha dovuto pagare una ricompensa di 6.500 dollari.
- OpenAI, Anthropic e Microsoft hanno ripetutamente lanciato avvertimenti riguardo ai modelli difficili da controllare.
Un team di tre persone della startup di sicurezzatron AI ha sfruttato due vulnerabilità concatenate per impossessarsi dell'account ChatGPT di un dipendente di OpenAI e accedere al codice sorgente privato dell'azienda.
L'intera intrusione è durata meno di 72 ore e gli aggressori hanno utilizzato Claude di Anthropic per realizzare l'exploit di corruzione della memoria.
Come ha fattotron AI ad accedere al codice privato di OpenAI?
OpenAI ha dovuto pagare una ricompensa di 6.500 dollari dopo che il suo codice sorgente è stato violato a causa di un bug trovato nel suo forum di supporto, community.openai.com, che utilizza Discourse.
—tronI ricercatori di Harsh Jaiswal, Mohan Pedhapati e Rahul Maini — hanno scoperto che quando qualcuno caricava una foto in formato HEIC o HEIF, il normale controllo di sicurezza del forum (uno strumento chiamato FastImage) la ignorava, perché FastImage non supporta questi formati.
Invece, la foto è stata passata direttamente a un programma chiamato ImageMagick, che ha utilizzato una libreria di codice chiamata libheif per aprirla.
Quella versione di libheif presentava un bug di "overflow del buffer heap" che permetteva a un utente malintenzionato di inserire codice dannoso camuffato da foto.
Il 23 luglio, il team ha iniziato a testare questo bug. Inizialmente hanno chiesto a Claude Opus 4.8 di scrivere del codice di attacco, ma ha incontrato difficoltà una volta attivata una funzionalità di sicurezza chiamata ASLR. Questa funzionalità mescola in modo casuale la posizione in cui i programmi memorizzano i dati, rendendo gli attacchi più difficili.
Quella sera, Anthropic rilasciò il suo modello Claude Opus 5 e il team ci riprovò. Nel giro di poche ore, produsse un codice di attacco funzionante. Successivamente, modificarono il codice per adattarlo esattamente alla configurazione del computer utilizzata da Discourse.
Nelle prime ore del mattino del 25 luglio, il caricamento di una sola foto di scarsa qualità ha permesso loro di eseguire un codice dannoso sui server di Discourse.
Questo da solo non bastava per accedere alle informazioni private di OpenAI, ma il team ha poi scoperto un secondo problema nel modo in cui OpenAI aveva configurato il suo sistema di single sign-on (SSO). Le credenziali di accesso utilizzate per il forum permettevano loro di impossessarsi anche degli account su ChatGPT e Codex (lo strumento di programmazione di OpenAI), inclusi gli account dei dipendenti.
Sfruttando l'account di un dipendente compromesso, sono riusciti ad accedere al repository di codice privato di OpenAI, chiamato "monorepo". Per dimostrare di potervi entraresenza visualizzare dati sensibili, hanno chiesto a Codex di aprire una piccola e innocua modifica al codice, denominata "pull request", all'interno di tale repository privato.
Discourse, la società che sviluppa il software per forum, ha confermato e risolto il bug relativo alle immagini in un avviso di sicurezza del 28 luglio, assegnandogli un punteggio di gravità di 8,8 su 10. Il codice tracdel bug è ufficialmente CVE-2026-32882.
Il 25 luglio, Hacktron ha segnalato il problema di accesso a OpenAI tramite la piattaforma di bug bounty Bugcrowd, e OpenAI ha confermato la soluzione circa 14 ore dopo. OpenAI ha pagato la ricompensa di 6.500 dollari il 1° settembre.
L'azienda ha precisato che il test del forum Discourse in sé non era tecnicamente coperto dal suo programma di ricompense, quindi il premio riguardava solo la falla di accesso.
Hacktron afferma che lo stesso bug relativo alle immagini le ha permesso di accedere ad altre aziende, tra cui Slack, Meta Platforms (NASDAQ: META), Zoom e Shopify, sebbene finora solo il caso OpenAI disponga di una cronologia completa e confermata e di prove a supporto.
Che implicazioni ha questo per la sicurezza dell'IA?
Settimane prima di questa intrusione, OpenAI aveva segnalato un "incidente Hugging Facedent, in cui modelli interni erano usciti da un ambiente di test e avevano raggiunto i sistemi di produzione di terzi.
Anthropic ha inoltre rivelato di aver individuato tre casi in cui Claude, durante delle valutazioni informatiche a porte chiuse che si sono poi rivelate avere accesso a Internet in tempo reale, ha compromesso organizzazioni reali.
Mustafa Suleyman, responsabile dell'IA di Microsoft, ha citato lo sciame di 1.200 agenti responsabili dell'episodio "Hugging Face", sostenendo che i modelli sempre più autonomi sono sempre più difficili da controllare.
Il casotron offre un esempio concreto e documentato di come lo stesso tipo di assistente di programmazione basato sull'intelligenza artificiale che le aziende stanno integrando in GitHub, Slack, email e servizi di cloud storage stia diventando sufficientemente efficiente da velocizzare anche attività di hacking complesse che in passato richiedevano molto tempo agli specialisti per essere svolte manualmente.
Le menti più brillanti del mondo delle criptovalute leggono già la nostra newsletter. Vuoi partecipare? Unisciti a loro.
Domande frequenti
Come ha fattotron ad accedere ai sistemi di OpenAI?
Il team ha ottenuto l'esecuzione remota di codice sul forum della community di OpenAI basato su Discourse sfruttando un overflow del software di elaborazione immagini libheif, per poi utilizzare un'altra falla nel sistema di single sign-on di OpenAI per trasformare questo accesso in accesso agli account ChatGPT e Codex di un dipendente, che erano collegati al repository GitHub di OpenAI.
Che ruolo ha avuto Claude di Anthropic?
Hacktron afferma che Claude Opus 4.8 non era in grado di rendere affidabile l'attacco di corruzione della memoria, ma dopo che Anthropic ha rilasciato Claude Opus 5 il 24 luglio 2026, il modello ha scritto un exploit funzionante in poche ore e lo ha adattato all'ambiente target.
Quanto ha pagato OpenAI per la divulgazione?
Il 1° settembre 2026 OpenAI ha pagato una ricompensa di 6.500 dollari per la risoluzione del problema di single sign-on sulla propria infrastruttura; i test sul forum della community ospitato da Discourse non rientravano nell'ambito della ricompensa offerta da OpenAI.

Hannah Collymore
Hannah è una scrittrice e redattrice con quasi dieci anni di esperienza nella scrittura di blog e nella cronaca di eventi nel settore delle criptovalute. Collabora con Cryptopolitan, occupandosi della pagina notizie e analizzando gli ultimi sviluppi in ambito DeFi, RWA, regolamentazione delle criptovalute, intelligenza artificiale e tecnologie all'avanguardia. Si è laureata in Economia aziendale presso l'Università di Arcadia.
















