# 三条旧授权，两天，走到 OpenAI 内部仓库

- 来源：Computing Life · Share · 鸭哥调研
- 发布时间：2026-09-25T00:00:00.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/59074
- 原文：https://yage.ai/share/three-old-authorizations-openai-breach-20260925.html

## 摘要

安全团队 Hacktron 从 OpenAI 公开论坛的图片上传接口入手，利用 libheif 一个已知的内存漏洞拿到了论坛管理员权限。论坛登录直接挂在 OpenAI 的统一认证系统上，顺着这条信任链，他们接管了一名内部工程师的 ChatGPT 和 Codex 账户。这名工程师之前把个人 GitHub 授权给了 Codex，于是测试人员借 Codex ...

## 推荐理由

Hacktron 从 OpenAI 公开论坛的图片上传接口入手，利用 libheif 的已知内存漏洞拿到论坛管理员权限。论坛登录挂在 OpenAI 统一认证上，顺着这条信任链，他们接管了一名内部工程师的 ChatGPT 和 Codex 账户。这名工程师之前把个人 GitHub 授权给了 Codex，测试人员借 Codex 的权限访问了私有仓库，最终在内部仓库里建了分支、提了 PR。整条链只用了两天，涉及三个旧授权，没有零日漏洞，全是已知问题和信任传递的锅。文章把每一步的技术细节和权限关系都讲清楚了，不是那种只放截图的概念验证，而是有完整时间线和修复...

## 锐评

这事最值得看的不是 AI 有多厉害，而是三条老配置怎么咬合在一起：libheif 的已知漏洞在 Debian 旧稳定版上一直没修，论坛登录直接挂在公司统一认证上，工程师按日常流程把 GitHub 授权给了 Codex。单独看每一条都不算错，串起来就是一条从公网直通核心仓库的完整链路。

媒体标题把焦点放在 Claude Opus 5 上，但翻研究团队自己的记录，人类先定位了漏洞根因、搭好调试环境、把内存偏移都摸清楚了，模型接手的是写利用代码和微调内存布局。Opus 5 确实把这块从几天压到几小时，但这不是模型自主发现漏洞。Anthropic 自己的基准测试也显示，Opus 5 在漏洞利用上远不如他们没对外开放的 Mythos 5。

OpenAI 约 14 小时修了单点登录的凭证作用域问题，但只付了 6500 美元赏金，论坛本身不在赏金范围内。Discourse 那边反应也快，三天出了沙箱隔离方案。但底层问题还在：Debian bookworm 分支至今没回迁 libheif 的补丁，正文没披露 OpenAI 服务器现在跑的是哪个版本。研究团队说测试期间几千张畸形图片只有 Shopify 察觉异常，这是单方陈述，没有第三方验证。
