Folia
← 返回头版

OpenAI员工账户遭黑客入侵,内部代码仓库被访问

安全研究团队Hacktron于2026年7月25日利用两个关键漏洞成功入侵多名OpenAI员工的ChatGPT账户,并获得了OpenAI内部代码仓库的访问权限1。攻击者通过Discourse论坛中存在的libheif堆缓冲区溢出漏洞实现远程代码执行,结合SSO身份验证系统的配置错误完成账户接管1。

OpenAI对此迅速做出响应,在14小时内修复了问题并向研究团队支付了$6,500的漏洞赏金1。Discourse论坛的修复时间线显示,该平台在周六收到安全报告后,于周日给出回复,周一完成修复1。受漏洞影响的libheif版本包括Debian 12的1.19.7版本和Debian 13的1.19.8版本1。

据Hacktron团队透露,整个名为"HEIF Heist"的研究项目由三人团队耗时两个月完成,消耗成本不足$3,000代币,研究过程中还利用了Claude Opus 4.8和Opus 5等AI模型进行分析1。


来源

  1. Hacker NewsHacking OpenAI

评论