Hacktronは2026年9月13日に、OpenAIのコミュニティフォーラムにおける脆弱性を利用して、同社従業員のChatGPTアカウントを乗っ取ったと発表しました。この攻撃により、内部リポジトリへのアクセスや、GitHub、Slack、メールといった連携サービスへのアクセスが理論上可能になっていました。
脆弱性の連鎖によるアカウント奪取
Hacktronは、OpenAIが利用するコミュニティフォーラム(Discourse)における「libheif」の脆弱性と、OpenAIの認証基盤における設定ミスを組み合わせることで、攻撃を成功させたと説明しています。この一連の攻撃により、フォーラムの利用者はChatGPTやCodexのアカウントを奪取されるリスクにさらされていました。
攻撃の検証として、Hacktronは従業員のCodexアカウントを操作し、OpenAIの内部リポジトリに対してプルリクエストを作成することで、実際にアクセスが可能であることを証明しました。なお、機密情報の取得を避けるため、検証は最小限の範囲に留められています。
画像処理ライブラリに潜む脆弱性
今回の攻撃の起点となったのは、画像処理ライブラリ「libheif」におけるヒープバッファオーバーフローです。フォーラムがHEIC/HEIF形式のファイルを処理する際、脆弱性のあるバージョンのライブラリが使用されていました。HacktronはAIモデルを活用して、この脆弱性を突く実行コードを開発し、リモートでのコード実行(RCE)を実現しました。
修正と報奨金
Hacktronによる報告を受け、OpenAIは該当する問題の修正を完了しました。これに伴い、OpenAIはHacktronに対し6,500ドルの報奨金を支払っています。Discourse側でも、画像処理におけるサンドボックス化などの対策を含む修正が行われ、現在はパッチが適用されています。
