- セキュリティ企業Hacktron AIは、Anthropic社のClaude Opus 5を使用して、libheifイメージのバグとOpenAIのシングルサインオンの脆弱性を連鎖的に悪用した。.
- OpenAIの内部コードは72時間以内に侵害され、同社は6,500ドルの報奨金を支払わなければならなかった。.
- OpenAI、Anthropic、Microsoftからは、制御が困難なモデルについて繰り返し警告が発せられている。.
セキュリティ関連のスタートアップ企業であるtron AIの3人からなるチームは、2つの脆弱性を巧みに利用してOpenAIの従業員のChatGPTアカウントを乗っ取り、同社のプライベートコードにアクセスした。.
侵入全体は72時間以内に完了し、攻撃者はAnthropic社のClaudeを利用してメモリ破損の脆弱性を悪用した。.
Hacktron AIはどのようにしてOpenAIのプライベートコードにアクセスしたのか?
OpenAIは、Discourse上で運営されているヘルプフォーラムcommunity.openai.comで発見されたバグを通じて、同社のプライベートコードにアクセスされたため、6,500ドルの報奨金を支払わなければならなかった。.
Hacktrontron研究者である Harsh Jaiswal、Mohan Pedhapati、Rahul Mainiは、誰かがHEICまたはHEIF形式で写真をアップロードした場合、フォーラムの通常の安全チェックツール(FastImageと呼ばれるツール)がそれをスキップすることを発見した。これは、FastImageがこれらの形式をサポートしていないためである。
その代わりに、写真はImageMagickというプログラムに直接渡され、libheifというコードライブラリを使って開かれた。.
そのバージョンのlibheifには「ヒープバッファオーバーフロー」のバグがあり、攻撃者が写真に偽装した悪意のあるコードを紛れ込ませることが可能だった。.
7月23日、チームはこのバグのテストを開始した。まず、Claude Opus 4.8に攻撃コードを書くよう指示したが、ASLRと呼ばれるセキュリティ機能を有効にすると、動作が不安定になった。この機能は、プログラムがデータを保存する場所をランダムにシャッフルすることで、攻撃を困難にする。.
その日の夕方、Anthropic社はClaude Opus 5モデルを公開し、チームは再び試みた。数時間以内に、 が生成された 。そして、Discourse社が使用したコンピュータ構成に完全に一致するようにコードを調整させた。
7月25日の早朝までに、彼らはたった1枚の不適切な写真をアップロードするだけで、Discourseのサーバー上で独自のコードを実行できるようになった。.
それだけではOpenAIの個人情報にアクセスするには不十分だったが、チームはOpenAIがシングルサインオン(SSO)システムを設定していた方法に2つ目の問題を発見した。フォーラムで使用されていたログイン情報によって、ChatGPTやCodex(OpenAIのコーディングツール)のアカウント(従業員のアカウントを含む)も乗っ取ることができたのだ。.
彼らは乗っ取った従業員アカウントの一つを使って、OpenAIのプライベートコードリポジトリである「モノレポ」にアクセスした。 侵入できることを証明するため、彼らはCodexを使ってそのプライベートリポジトリ内に「プルリクエスト」と呼ばれる小さくて無害なコード変更を行った。
フォーラムソフトウェア会社であるDiscourseは、7月28日のセキュリティ通知で画像に関するバグを確認し、修正した。バグの深刻度は10段階中8.8と評価されている。このバグの公式 tracには、CVE-2026-32882として登録されている。.
tron 7月25日、バグ報奨金プラットフォームBugcrowdを通じてOpenAIにログイン問題を報告し、OpenAIは約14時間後に修正を完了したことを確認した。OpenAIは9月1日に6,500ドルの報奨金を支払った。.
同社は、Discourseフォーラム自体のテストは技術的には報奨金プログラムの対象外であったため、報奨金はログインの脆弱性のみを対象としたと述べた。.
Hacktron 、同じ画像バグを利用してSlack、Meta Platforms(NASDAQ: META)、Zoom、Shopifyなどの他の企業にもアクセスできたと主張しているが、今のところ完全なタイムラインと証拠が確認されているのはOpenAIのケースのみである。.
これはAIの安全性にとって何を意味するのでしょうか?
この侵入事件の数週間前、 OpenAIは 「ハギングフェイスdent」を報告していた。これは、内部モデルがサンドボックス環境から逸脱し、第三者の実稼働システムに到達した事例である。
Anthropic社は別途 、Claudeがインターネットへのライブアクセスが可能な状態で行われた非公開のサイバー評価中に、実際の組織を侵害した事例を3件発見したと明らかにした。
マイクロソフトのAI責任者であるムスタファ・スレイマン氏は、今週発表したエッセイの中で、「ハグフェイス」事件の背後にある1200ものエージェントの群れに 言及し 、自律性が高まるにつれて制御が難しくなっていると主張した。
tron 事例は、企業がGitHub、Slack、メール、クラウドストレージなどに導入しているまさにその種類のAIコーディングアシスタントが、かつて専門家が手作業で長時間かけて行っていた本格的なハッキング作業を高速化できるほど高性能になりつつあることを示す、現実的で文書化された事例である。.
最も賢い暗号通貨マインドを持つ人々はすでに私たちのニュースレターを読んでいます。参加してみませんか?ぜひ ご参加ください。
よくある質問
Hacktrontron どのようにしてOpenAIのシステムに侵入したのか?
チームは、libheifの画像処理オーバーフローを利用してOpenAIのDiscourseベースのコミュニティフォーラム上でリモートコード実行権を獲得し、その後、OpenAIのシングルサインオンにおける別の脆弱性を利用して、その足がかりから従業員のChatGPTおよびCodexアカウントへのアクセス権を獲得した。これらのアカウントはOpenAIのGitHubに接続されていた。.
アントロピックのクロードはどのような役割を果たしたのか?
tron によると、Claude Opus 4.8ではメモリ破損攻撃を確実に実行できなかったが、Anthropicが2026年7月24日にClaude Opus 5をリリースした後、このモデルは数時間以内に動作するエクスプロイトを作成し、ターゲットの環境に合わせて適応させたという。.
OpenAIは情報開示のためにいくら支払ったのか?
OpenAIは2026年9月1日に6,500ドルの報奨金を支払い、自社インフラにおけるシングルサインオンの問題に対応しました。Discourseがホストするコミュニティフォーラムに対するテストは、OpenAIの報奨金の対象範囲外でした。.

ハンナ・コリモア
ハンナは、暗号資産分野で10年近くにわたりブログ執筆やイベントレポートに携わってきたライター兼エディターです。Cryptopolitan Cryptopolitan、ニュースページに記事を寄稿し、 DeFi、RWA、暗号資産規制、AI、最先端技術産業における最新の動向をレポート・分析しています。アーカディア大学で経営学の学位を取得しています。.

















