Libheif-Bildfehler verkettet mit OpenAI-Kontoübernahme

Libheif-Bildfehler verkettet mit OpenAI-Kontoübernahme

Hacktron-Forscher verketteten einen libheif-Bildfehler in Discourse mit einer OpenAI-Login-Schwachstelle, um auf Mitarbeiter-ChatGPT- und Codex-Konten zuzugreifen.

Ein Fehler in der libheif-Bildbibliothek, verkettet mit einer Schwachstelle in OpenAIs Anmeldesystem, reichte aus, damit drei Forscher der Sicherheitsfirma Hacktron die ChatGPT- und Codex-Konten mehrerer OpenAI-Mitarbeiter übernehmen und anschließend auf ein internes OpenAI-Code-Repository zugreifen konnten. Hacktron nutzte Anthropics Claude Opus 5, um die Angriffskette mit aufzubauen. Hacktron bezeichnet die Arbeit als Sicherheitsforschung und nicht als echten Eindringling: Das Team meldete die Fehler an OpenAI, bewies den Zugriff mit einem einzigen harmlosen Pull-Request und stoppte dann. Laut Hacktron dauerte der Weg vom ersten Blick bis zu diesem internen Zugriff weniger als 72 Stunden.

Die Kette begann nicht in OpenAI selbst. Sie startete mit einem Fehler in der Software, die OpenAIs öffentliches Hilfeforum betreibt, und bewegte sich dann durch eine Schwachstelle in OpenAIs eigenem Anmeldesystem. Das Forum bietet eine Option „Mit OpenAI anmelden“, dieselbe Single-Sign-On-Funktion, die Mitarbeiter auch anderswo nutzen. Single Sign-On, meist SSO abgekürzt, ist eine Einrichtung, bei der eine Anmeldung von vielen verschiedenen Diensten akzeptiert wird, sodass Nutzer kein separates Passwort für jeden Dienst benötigen. Sobald die Forscher den Forumsserver kontrollierten, ermöglichte diese gemeinsame Anmeldung die Übernahme der ChatGPT- und Codex-Konten von Forumsmitgliedern, die bei OpenAI arbeiteten. Laut Hacktron mussten die Opfer nichts tun, damit dies geschah. Die Forscher sagen, das zugrunde liegende Problem sei ein Identitätsproblem bei OpenAI gewesen und kein Fehler in der Forumsoftware, und jeder First-Party- oder Third-Party-Dienst, der dieselbe Anmeldung nutzt, hätte denselben Zugriff gewähren können.

Hacktron war vorsichtig bezüglich der Grenzen dessen, was es tat. Als die Codex-Verknüpfung eines Mitarbeiters zu OpenAIs Code auf GitHub geöffnet wurde, löste dies einen einzigen Pull-Request im internen Repository aus. Ein Pull-Request ist eine vorgeschlagene Änderung, die zur Überprüfung eingereicht wird, nicht eine akzeptierte. Das Team sagt, es habe keinen Quellcode gelesen, nichts zusammengeführt oder ausgeliefert und keine Kundendaten berührt. Der Zugriff hätte theoretisch weiter gehen können, da Mitarbeiter andere Dienste mit ChatGPT und Codex verbinden; die Forscher sagen, derselbe Einstiegspunkt hätte auf Tools wie GitHub, Slack und E-Mail ausgeweitet werden können. Diese weitere Reichweite war möglich, wurde aber nicht genutzt. OpenAI bestätigte laut Hacktron etwa 14 Stunden nach dem Bericht einen Fix und zahlte dem Team am 1. September eine Prämie von 6.500 Dollar. OpenAI sagte, die Auszeichnung „erkennt den OpenAI-seitigen Fund an, nicht die Aktionen gegen Discourse“, die Open-Source-Software, die das Forum betreibt, und dass das Testen des Forums selbst außerhalb seines Bug-Bounty-Programms lag. OpenAI hat den Login-Fehler nicht öffentlich beschrieben und bestätigte den Fund durch den Fix und die Zahlung statt durch Details zu den Kontoübernahmen.

Der technische Weg hinein war ein Bild. Das Forum läuft auf Discourse, einem Open-Source-Forumpaket, und Discourse übergibt hochgeladene HEIC- und HEIF-Bilder an ein Tool namens ImageMagick, das die libheif-Bibliothek verwendet, um sie zu lesen. HEIC und HEIF sind komprimierte Fotoformate, die von vielen Telefonen und Kameras verwendet werden. Ein Fehler in libheif ermöglichte es einem speziell präparierten Bild, den Speicher des Forumsservers zu beschädigen. Es gibt eine Diskrepanz in der Bewertung dieses Fehlers. Discourse's Advisory bewertet das Ergebnis als Remote-Code-Ausführung, was bedeutet, dass ein Angreifer eigenen Code auf dem Server ausführen kann, vergibt 8,8 von 10 Punkten und führt es als CVE-2026-32882. In libheifs eigenem Advisory und in nationalen Schwachstellendatenbanken wird derselbe Bezeichner enger als Out-of-Bounds-Read beschrieben, ein Fehler, der die Software zum Absturz bringen oder benachbarten Speicher preisgeben kann, anstatt Code direkt auszuführen. Dieser preisgegebene Speicher ist für einen Angreifer wertvoll, weil er hilft, eine gängige Schutzmaßnahme namens ASLR zu umgehen, die das Speicherlayout mischt, um Angriffe schwerer zielbar zu machen. Die Forscher sagen, sie kombinierten libheifs Speicherfehler mit Hilfe der KI, um den Absturz in funktionierende Codeausführung auf dem Forumsserver zu verwandeln. Upstream wurde der Fehler in libheif 1.22.0 im Mai 2026 behoben, Monate vor dem Test. Aber das Server-Image des Forums, das auf der Linux-Distribution Debian 12 basiert, lieferte noch die alte, ungepatchte libheif-Version 1.19.7, als die Forscher im Juli nachsahen. Der Fix und seine CVE waren bereits öffentlich, aber Debian hatte sie noch nicht in die paketierte Version aufgenommen, die das Forum verwendete.

Für alle, die ihren eigenen Discourse-Server betreiben, gilt dieser Teil direkt. Ein Neuaufbau auf dem neuesten Image bringt das gepatchte libheif mit, denn ein Update allein über die Weboberfläche ersetzt möglicherweise nicht die alte Bibliothek darunter. Von Discourse gehostete Seiten waren bereits gepatcht, und die festen selbstgehosteten Releases sind 2026.7.0, 2026.6.1, 2026.5.2 und 2026.1.6.

Die Forscher nutzten KI für den schwierigsten Teil der Arbeit. Sie versuchten zuerst Claude Opus 4.8, das über mehrere Sitzungen hinweg Schwierigkeiten hatte, einen funktionierenden Exploit zu bauen, sobald ASLR, die Standard-Speicherverteidigung, aktiviert war. Anthropic veröffentlichte sein nächstes Modell, Claude Opus 5, am Abend des 24. Juli, und in einer neuen Sitzung produzierte es innerhalb von Stunden einen funktionierenden Exploit. Opus 5 wurde mit Schutzmaßnahmen ausgeliefert, die verhindern sollten, dass es Exploit-Code für echte Ziele schreibt. Die Forscher umgingen diese Schutzmaßnahmen, indem sie das Modell auf ihren eigenen Testserver richteten, getarnt als Capture-the-Flag-Übungsziel, und es dann in einer automatisierten Schleife laufen ließen. Trotzdem sagen sie, die Arbeit sei nicht ohne menschliches Zutun gewesen: geschickte menschliche Steuerung war immer noch wichtig, und dies war kein automatisiertes Hacking ohne Aufsicht. Der Fall passt zu dem, was Forscher und KI-Unternehmen in diesem Jahr beschrieben haben, nämlich dass fähige KI-Modelle die Zeit und die Fähigkeiten, die ernsthafte offensive Arbeit früher erforderte, stark verkürzen. Anthropic hat berichtet, dass kriminelle und staatlich unterstützte Gruppen bereits ihre Claude-Modelle nutzen, um echte Eindringlinge durchzuführen, nicht nur um Fragen zu beantworten.

OpenAI war ein Ziel in einem größeren Projekt, das Hacktron HEIF Heist nennt. Über etwa zwei Monate, so das Team, fand es dieselbe Klasse von Bilddekodierungsfehlern in Software, die von anderen großen Unternehmen verwendet wird, zu Gesamtkosten von unter 3.000 Dollar für KI-Nutzung. Es verbindet die Kampagne mit gemeldeten Fehlern in Slack, Metas Produkten, GitHub Enterprise und Web-Frameworks wie Next.js. Diese breiteren Behauptungen sind uneinheitlich belegt. Der Next.js-Fehler ist in Vercels eigenem Advisory bestätigt, und libheifs Maintainer bestätigten einen funktionierenden Codeausführungs-Exploit für den Fehler im Zusammenhang mit Meta. Die weitergehende Behauptung der Codeausführung über viele Anwendungen hinweg wurde nicht unabhängig bestätigt, eine Einschränkung, die The Hacker News anmerkte, als es den Next.js-Fehler im August erstmals behandelte. Die breitere Kampagne verwendete ein anderes Modell, OpenAIs eigenes GPT-5.6 Sol, für Fälle, in denen das Team im Voraus nichts über das Ziel wusste. Nur ein Unternehmen, Shopify, scheint die Aktivität bemerkt zu haben, sagen die Forscher, obwohl seine Bildprozessoren bei Tausenden von Test-Uploads wiederholt abstürzten. The Hacker News sagt, es habe Hacktron mit Fragen dazu kontaktiert, wie die Codeausführung im Forum erreicht wurde und zum Umfang des Kontozugriffs.

Die größeren Lehren gehen über Discourse hinaus. Wenn ein Dienst Benutzerbilder akzeptiert und HEIC-, HEIF- oder AVIF-Dateien über libheif liest, könnte ein alter Build exponiert sein, daher lautet die Empfehlung, libheif auf die neueste Sicherheitsversion zu aktualisieren, 1.23.4 Stand Anfang September 2026, oder auf den gepatchten Build Ihrer Distribution. Wo die Funktion nicht benötigt wird, sollte die Dekodierung nicht vertrauenswürdiger HEIF- und AVIF-Bilder deaktiviert oder in einer abgeschotteten Sandbox ausgeführt werden, also einem isolierten Bereich, in dem ein Absturz oder Missbrauch sich nicht ausbreiten kann. Teams sollten auch einschränken, welchen Diensten ihr Single Sign-On vertraut, und vor sensiblen Aktionen eine frische Identitätsprüfung verlangen, anstatt einer bestehenden Sitzung zu vertrauen. Für Website-Besitzer, die nicht selbst Bibliotheksversionen verfolgen möchten, bietet AEU Hosting managed WordPress-Hosting, bei dem die Plattform und ihre Updates für Sie betreut werden, und die Details dazu, was das abdeckt, sind unter https://albhosting.eu aufgeführt. Es gibt keine Anzeichen dafür, dass der OpenAI-Fehler in der realen Welt gegen jemanden eingesetzt wurde. Stand Mitte September 2026 stand er nicht auf der Liste der US-Regierung bekanntermaßen ausgenutzter Schwachstellen, obwohl diese Liste kein Beweis in die eine oder andere Richtung ist. Was die verfügbaren Berichte nicht klären, ist, ob eine Organisation, die bereits gepatcht hat, noch nach früherem Zugriff suchen sollte; zu diesem Punkt schweigen die Quellen.

So schützen Sie sich

  1. Schalten Sie automatische Updates für Ihre Website und alle Foto- oder Datei-Tools ein, die sie verwendet, und wenn Sie Ihr eigenes Forum oder Blog auf einem gemieteten Server betreiben, bitten Sie Ihren Host, es aus dem neuesten Server-Ima
  2. Prüfen Sie, ob Besucher Ihrer Website Fotos hochladen können. Wenn Sie diese Funktion nicht wirklich benötigen, schalten Sie sie aus oder bitten Sie Ihren Host, HEIC- und HEIF-Fotodateien zu blockieren, damit ein schädliches Bild nicht den
  3. Wenn Ihr Team eine einzige Anmeldung verwendet, um sowohl auf öffentliche Dienste als auch auf interne Tools zuzugreifen, bitten Sie Ihren Anbieter, einzuschränken, von welchen Diensten diese Anmeldung akzeptiert wird, und verlangen Sie ein
  4. Halten Sie die Software hinter Ihrer Website auf einer unterstützten Version und entfernen Sie Add-ons, die Sie nicht mehr verwenden, denn eine alte, vergessene Software ist oft der Weg hinein.
  5. Verwenden Sie einen Passwort-Manager, damit jedes Konto sein eigenes starkes Passwort hat, und schalten Sie die Zwei-Schritt-Verifizierung für die Konten ein, die am wichtigsten sind.

Schwachstellen & Lösungen

  • CVE-2026-32882 The identifier for the libheif image-decoding flaw used in the forum attack; it was fixed upstream in libheif 1.22.0 in May 2026, and updated libheif builds such as 1.23.4 or a distribution's patched package carry the fix. Lösung & Details ansehen →

Begriffe Erklärt

  • single sign-on (SSO) Eine Anmeldung, die von mehreren verschiedenen Diensten akzeptiert wird, sodass ein Benutzer sich einmal anmeldet und in alle hineinkommt.
  • libheif Eine Software, die HEIF- und HEIC-Bilddateien liest, das Fotoformat, das viele Telefone produzieren.
  • remote code execution Wenn ein Angreifer es schafft, sein eigenes Programm auf dem Server eines anderen auszuführen.
  • CVE Eine öffentliche Referenznummer, die einem bekannten Softwarefehler zugewiesen wird, damit alle denselben verfolgen können.
  • ASLR Eine Verteidigung, die Dinge im Speicher eines Computers ständig verschiebt, damit ein Angreifer nicht auf einen festen Punkt zielen kann.
  • out-of-bounds read Ein Fehler, bei dem ein Programm Daten aus einem Teil des Speichers liest, den es nicht berühren sollte, was es zum Absturz bringen oder Informationen preisgeben kann.
  • pull request Eine vorgeschlagene Änderung an einem gemeinsamen Codeprojekt, die jemand zur Überprüfung einreicht und die erst akzeptiert wird, wenn sie genehmigt ist.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver