研究团队用 Claude Opus 5 入侵 OpenAI,获 6500 美元漏洞赏金
事件全貌
AI 综述安全公司 Hacktron AI 的三名研究人员利用 Anthropic 的 Claude 模型,通过 OpenAI 社区论坛(由第三方 Discourse 托管)的漏洞链,入侵了多名 OpenAI 员工的 ChatGPT/Codex 账户,并借此触及 OpenAI 内部代码仓库。据 Hacktron 自述,攻击始于 2026 年 7 月 25 日:他们先利用 libheif 图像处理漏洞在 Discourse 服务器上获得远程代码执行,再借助 OpenAI 单点登录(SSO)配置缺陷,用论坛登录 token 接管了员工账户。为证明访问权限,他们用一名员工的 Codex 在 OpenAI 内部 monorepo 中提交了一个拉取请求(PR #1186742),并称未查看敏感数据。整个攻击的 token 花费不到 3000 美元。
Hacktron 称,最初使用的 Claude Opus 4.8 在多次尝试中无法生成可靠利用代码,直到 7 月 24 日晚 Anthropic 发布 Opus 5,新模型在数小时内便成功产出可用漏洞利用。研究人员还表示,该漏洞链并非 Discourse 独有,而是 OpenAI SSO 的问题,任何使用该 SSO 的服务被攻破都可能导致同等访问权限。
OpenAI 确认发现两处问题,分别位于 Discourse 和 OpenAI 自身,并称均已修复;OpenAI 表示已缩小社区登录 token 的权限范围并撤销受影响的 token 和会话,同时向 Hacktron 支付了 6500 美元赏金。OpenAI 还澄清,针对 Discourse 托管论坛的测试被明确排除在其漏洞赏金计划之外,该赏金认可的是 OpenAI 侧的问题。Discourse 于 7 月 25 日接到通知当天修复了漏洞,并于 7 月 28 日发布安全公告。Anthropic 发言人拒绝置评。
据《华尔街日报》报道,研究人员得以访问 OpenAI 的 GitHub 仓库 Monorepo,知情人士称其中存放 OpenAI 的算法机密,但不包含模型权重。研究人员因不愿访问敏感数据,无法确定该系统的具体用途。OpenAI 表示,对 GitHub 的审查发现了对私有仓库元数据和代码更改的“有限读取”。
AI 汇总报道生成 · 4天前更新。单篇报道保留其发布时的原貌。
历史报道归档。当前热点以新版榜单为准。
报道时间线
沿着报道,了解事件的不同侧面。
- 安全研究人员用 Claude Opus 5 在 72 小时内攻破 OpenAI 内部系统
Hacktron 三名安全研究人员利用 Anthropic 的 Claude 模型,通过 OpenAI 社区论坛在不到 72 小时内攻入其内部系统和代码仓库。
- 三名安全研究员用 Claude Opus 在72小时内入侵 OpenAI 员工账号
三名独立安全研究员(Hacktron 团队)称,用 Anthropic 的 Claude Opus 4.8 和 5 不到72小时就攻入 OpenAI 员工账号,访问了名为 Monorepo 的 GitHub 仓库,但未查看内部代码,只用员工 Codex 账号发送 pull request 证明取得访问权。
- 研究团队用 Claude Opus 5 入侵 OpenAI,获 6500 美元漏洞赏金
Hacktron AI 三人团队在 OpenAI 漏洞赏金计划中利用 Claude Opus 5 发现并串联两个严重漏洞,接管多个 OpenAI 员工 ChatGPT 账户,获 6500 美元奖金,OpenAI 表示已修复。
- 研究人员用 Claude 入侵 OpenAI 员工账号,Anthropic 同步披露 AI 研发占比数据
研究人员利用 OpenAI 社区论坛(由第三方 Discourse 托管)的配置缺陷,获取内部登录入口,最终进入一名 OpenAI 员工的 ChatGPT 账号,该账号可通过 GitHub 访问内部代码。
- 白帽黑客用 Anthropic Claude 入侵 OpenAI 员工 ChatGPT 账户,获 6500 美元赏金
据《华尔街日报》报道,安全公司 Hacktron AI 借助 Claude 发现 Discourse 漏洞(CVE-2026-45788),获取 OpenAI 员工 ChatGPT 账户 token,进而有限读取 OpenAI 私有仓库 Monorepo 的文档与元数据,并提交拉取请求作为证明,随后获 OpenAI 支付 6500 美元赏金。
- Hacktron 复盘利用 libheif 漏洞与 OpenAI SSO 缺陷入侵 OpenAI 论坛并接管员工 ChatGPT 账号
Hacktron 团队披露 2026 年 7 月 25 日 chained libheif 堆缓冲区溢出与 OpenAI SSO 身份缺陷,攻破 community.openai.com 并接管多名员工 ChatGPT/Codex 账号,用员工 Codex 在 OpenAI 内部 monorepo 开出无害 PR 作为证明,全程不到 72 小时。
- WSJ:三名研究人员用 Claude Opus 5 借 Discourse 漏洞访问 OpenAI 私有代码
据 WSJ 报道,三名研究人员使用 Claude Opus 5 将 Discourse 的一个漏洞串联成对 OpenAI 私有代码的访问。 researchers 在 Discourse 服务器上获得了包括 OpenAI 员工在内的认证 token,部分 forum token 可用于 ChatGPT 并触达 OpenAI 的 GitHub 服务。
- Hacktron 披露利用 libheif 漏洞与 OpenAI SSO 缺陷接管员工 ChatGPT 账户的过程
Hacktron 团队于 2026 年 7 月 25 日在 72 小时内串联两个漏洞,通过 community.openai.com 论坛的 libheif 堆缓冲区溢出实现 RCE,再借 OpenAI SSO 缺陷接管员工 ChatGPT/Codex 账户,并用员工 Codex 在 OpenAI 内部 monorepo 打开 PR #1186742 作为证明。
- 研究者用 Claude Opus 5 将图片上传漏洞变成 OpenAI 员工账号接管
3 名安全研究者用 Claude Opus 5 将一个图片上传漏洞升级为 OpenAI 员工账号接管,并让被接管的员工账号通过 Codex 在 OpenAI 内部 monorepo 开了一个 PR,整个攻击的 token 成本不足 3000 美元。作者称 Opus 4.8 难以完成该 exploit,Opus 5 发布后在数小时内破解,并认为最好的防御是把最强的 AI 交给防御者。
本事件热度走势
移动指针或点击图表查看每小时热度;键盘可用左右方向键切换。