Una falla nelle immagini libheif concatenata al takeover dell'account OpenAI

Una falla nelle immagini libheif concatenata al takeover dell'account OpenAI

I ricercatori di Hacktron hanno concatenato un bug delle immagini libheif in Discourse con una debolezza del login OpenAI per raggiungere gli account ChatGPT e Codex dello staff.

Una falla nella libreria di immagini libheif, concatenata con una debolezza nel sistema di login di OpenAI, è stata sufficiente per tre ricercatori della società di sicurezza Hacktron per prendere il controllo degli account ChatGPT e Codex di diversi dipendenti OpenAI e poi raggiungere un repository di codice interno di OpenAI. Hacktron ha utilizzato Claude Opus 5 di Anthropic per aiutare a costruire la catena di attacco. Hacktron descrive il lavoro come ricerca sulla sicurezza piuttosto che come una vera intrusione: il team ha segnalato le falle a OpenAI, ha dimostrato l'accesso con una singola pull request innocua e poi si è fermato. Secondo Hacktron, il percorso dal primo sguardo a quell'accesso interno ha richiesto meno di 72 ore.

La catena non è iniziata all'interno di OpenAI stessa. È partita da un bug nel software che gestisce il forum di aiuto pubblico di OpenAI e poi è passata attraverso una debolezza nel sistema di login di OpenAI stesso. Il forum offre un'opzione "Accedi con OpenAI", lo stesso single sign-on che lo staff usa altrove. Il single sign-on, solitamente abbreviato in SSO, è una configurazione in cui un unico login è accettato da molti servizi diversi, così le persone non hanno bisogno di una password separata per ciascuno. Una volta che i ricercatori hanno controllato il server del forum, quel login condiviso ha permesso loro di prendere il controllo degli account ChatGPT e Codex dei membri del forum che lavoravano presso OpenAI. Secondo Hacktron, le vittime non hanno dovuto fare nulla perché ciò accadesse. I ricercatori affermano che il problema di fondo era una questione di identità presso OpenAI piuttosto che una falla nel software del forum, e che qualsiasi servizio di prima parte o di terze parti che si basasse sullo stesso sign-on avrebbe potuto consegnare lo stesso accesso.

Hacktron è stata attenta ai limiti di ciò che ha fatto. Quando è stato aperto il collegamento Codex di un dipendente al codice OpenAI su GitHub, ha attivato una singola pull request nel repository interno. Una pull request è una modifica proposta presentata per la revisione, non accettata. Il team afferma di non aver letto alcun codice sorgente, di non aver unito o distribuito nulla e di non aver toccato i dati dei clienti. L'accesso avrebbe potuto in teoria spingersi oltre, perché lo staff collega altri servizi a ChatGPT e Codex; i ricercatori affermano che lo stesso punto d'appoggio avrebbe potuto estendersi a strumenti come GitHub, Slack ed email. Quella portata più ampia era possibile ma non è stata utilizzata. OpenAI ha confermato una correzione circa 14 ore dopo la segnalazione, secondo Hacktron, e il 1° settembre ha pagato al team una taglia di 6.500 dollari. OpenAI ha dichiarato che il premio "riconosce la scoperta lato OpenAI, non le azioni contro Discourse", il software open source che gestisce il forum, e che testare il forum stesso era al di fuori del suo programma di bug bounty. OpenAI non ha descritto pubblicamente la falla di login, e ha confermato la scoperta attraverso la correzione e il pagamento piuttosto che dettagliando i takeover degli account.

La via tecnica d'ingresso era un'immagine. Il forum funziona su Discourse, un pacchetto forum open source, e Discourse passa le immagini HEIC e HEIF caricate a uno strumento chiamato ImageMagick, che utilizza la libreria libheif per leggerle. HEIC e HEIF sono formati fotografici compressi usati da molti telefoni e fotocamere. Una falla in libheif ha permesso a un'immagine appositamente creata di corrompere la memoria del server del forum. C'è una discrepanza nel modo in cui quel bug è valutato. L'avviso di Discourse valuta il risultato come remote code execution, il che significa che un attaccante può eseguire il proprio codice sul server, assegna un punteggio di 8,8 su 10 e lo traccia come CVE-2026-32882. Nell'avviso di libheif stesso e nei database nazionali delle vulnerabilità, lo stesso identificatore è descritto più restrittivamente come out-of-bounds read, un bug che può mandare in crash il software o far trapelare la memoria vicina piuttosto che eseguire codice direttamente. Quella memoria trapelata è preziosa per un attaccante perché aiuta a sconfiggere una protezione comune chiamata ASLR, che rimescola la disposizione della memoria per rendere gli attacchi più difficili da mirare. I ricercatori affermano di aver combinato i bug di memoria di libheif, con l'aiuto dell'IA, per trasformare il crash in un'esecuzione di codice funzionante sul server del forum. A monte, la falla è stata corretta in libheif 1.22.0 a maggio 2026, mesi prima del test. Ma l'immagine del server del forum, basata sulla distribuzione Linux Debian 12, includeva ancora la vecchia versione non patchata di libheif 1.19.7 quando i ricercatori hanno controllato a luglio. La correzione e il suo CVE erano già pubblici, ma Debian non li aveva ancora inclusi nella versione pacchettizzata utilizzata dal forum.

Per chiunque gestisca un proprio server Discourse, questa parte si applica direttamente. Ricostruire sull'immagine più recente è ciò che introduce il libheif patchato, perché un aggiornamento solo tramite l'interfaccia web potrebbe non sostituire la vecchia libreria sottostante. I siti ospitati da Discourse erano già patchati, e le versioni self-hosted corrette sono 2026.7.0, 2026.6.1, 2026.5.2 e 2026.1.6.

I ricercatori hanno usato l'IA per fare la parte più difficile del lavoro. Hanno prima provato Claude Opus 4.8, che ha faticato per diverse sessioni a costruire un exploit funzionante una volta attivato ASLR, la difesa standard della memoria. Anthropic ha rilasciato il suo modello successivo, Claude Opus 5, la sera del 24 luglio, e in una nuova sessione ha prodotto un exploit funzionante nel giro di ore. Opus 5 è stato distribuito con salvaguardie destinate a impedirgli di scrivere codice exploit per obiettivi reali. I ricercatori hanno aggirato quelle salvaguardie puntando il modello sul proprio server di test, mascherato da obiettivo di pratica capture-the-flag, e poi lasciandolo funzionare in un ciclo automatizzato. Anche così, affermano che il lavoro non è stato senza intervento umano: la direzione umana esperta contava ancora, e non si è trattato di hacking automatizzato senza nessuno ai comandi. Il caso si adatta a ciò che ricercatori e aziende di IA hanno descritto quest'anno, vale a dire che modelli di IA capaci stanno tagliando drasticamente il tempo e le competenze che il lavoro offensivo serio richiedeva. Anthropic ha riferito che gruppi criminali e sostenuti da stati stanno già usando i suoi modelli Claude per condurre intrusioni reali, non solo per rispondere a domande.

OpenAI è stato un obiettivo in un progetto più ampio che Hacktron chiama HEIF Heist. In circa due mesi, afferma il team, ha trovato la stessa classe di falle di decodifica delle immagini in software usati da altre grandi aziende, a un costo totale inferiore a 3.000 dollari in utilizzo di IA. Collega la campagna a bug segnalati in Slack, nei prodotti Meta, in GitHub Enterprise e in framework web come Next.js. Quelle affermazioni più ampie sono supportate in modo disomogeneo. La falla di Next.js è confermata nell'avviso di Vercel stesso, e i manutentori di libheif hanno confermato un exploit funzionante di esecuzione di codice per il bug legato a Meta. L'affermazione più ampia di esecuzione di codice in molte applicazioni non è stata confermata in modo indipendente, un limite che The Hacker News ha notato quando ha coperto per la prima volta la falla di Next.js ad agosto. La campagna più ampia ha usato un modello diverso, GPT-5.6 Sol di OpenAI stesso, per i casi in cui il team non sapeva nulla dell'obiettivo in anticipo. Solo una società, Shopify, sembra aver notato l'attività, affermano i ricercatori, anche se i suoi processori di immagini si sono bloccati ripetutamente sotto migliaia di caricamenti di test. The Hacker News afferma di aver contattato Hacktron con domande su come è stata ottenuta l'esecuzione di codice del forum e sulla portata dell'accesso all'account.

Le lezioni più grandi vanno oltre Discourse. Se un servizio accetta immagini degli utenti e legge file HEIC, HEIF o AVIF tramite libheif, una build vecchia potrebbe essere esposta, quindi la raccomandazione è aggiornare libheif all'ultima versione di sicurezza, 1.23.4 all'inizio di settembre 2026, o alla build patchata della propria distribuzione. Dove la funzionalità non è necessaria, la decodifica di immagini HEIF e AVIF non attendibili dovrebbe essere disattivata o eseguita all'interno di una sandbox bloccata, cioè uno spazio isolato dove un crash o un abuso non possono diffondersi. I team dovrebbero anche limitare quali servizi si fida il loro single sign-on e richiedere una nuova verifica dell'identità prima di azioni sensibili invece di fidarsi di una sessione esistente. Per i proprietari di siti web che preferiscono non monitorare da soli le versioni delle librerie, AEU Hosting fornisce hosting WordPress gestito in cui la piattaforma e i suoi aggiornamenti sono curati per te, e i dettagli di ciò che questo copre sono esposti su https://albhosting.eu. Non c'è alcun segno che la falla di OpenAI sia stata usata contro qualcuno nel mondo reale. A metà settembre 2026 non era nell'elenco del governo degli Stati Uniti delle vulnerabilità note per essere sfruttate, anche se quell'elenco non è una prova né in un senso né nell'altro. Ciò che i rapporti disponibili non chiariscono è se un'organizzazione che ha già patchato dovrebbe comunque controllare eventuali accessi precedenti; su questo punto, le fonti tacciono.

Come Proteggerti

  1. Attiva gli aggiornamenti automatici per il tuo sito web e per qualsiasi strumento per foto o file che utilizza, e se gestisci un tuo forum o blog su un server noleggiato, chiedi al tuo host di ricostruirlo dall'immagine server più recente i
  2. Controlla se i visitatori del tuo sito possono caricare foto. Se non hai davvero bisogno di quella funzione, disattivala o chiedi al tuo host di bloccare i file foto HEIC e HEIF, così un'immagine dannosa non può raggiungere la parte del ser
  3. Se il tuo team usa un unico login per raggiungere sia i servizi pubblici che gli strumenti interni, chiedi al tuo fornitore di limitare quali servizi accettano quel login, e richiedi un nuovo accesso prima di qualsiasi cosa sensibile.
  4. Mantieni il software dietro il tuo sito su una versione supportata e rimuovi i componenti aggiuntivi che non usi più, perché un pezzo di software vecchio e dimenticato è spesso la via d'ingresso.
  5. Usa un gestore di password in modo che ogni account abbia la propria password forte, e attiva la verifica in due passaggi per gli account più importanti.

Vulnerabilità e Soluzioni

  • CVE-2026-32882 The identifier for the libheif image-decoding flaw used in the forum attack; it was fixed upstream in libheif 1.22.0 in May 2026, and updated libheif builds such as 1.23.4 or a distribution's patched package carry the fix. Vedi la soluzione e i dettagli →

I Termini Spiegati

  • single sign-on (SSO) Un unico login accettato da diversi servizi, così un utente accede una volta e entra in tutti.
  • libheif Un software che legge i file immagine HEIF e HEIC, il formato foto prodotto da molti telefoni.
  • remote code execution Quando un attaccante riesce a far eseguire il proprio programma sul server di qualcun altro.
  • CVE Un numero di riferimento pubblico assegnato a una falla software nota, così tutti possono tracciare la stessa.
  • ASLR Una difesa che sposta continuamente le cose all'interno della memoria di un computer, così un attaccante non può mirare a un punto fisso.
  • out-of-bounds read Un bug in cui un programma legge dati da una parte di memoria che non avrebbe dovuto toccare, il che può farlo crashare o esporre informazioni.
  • pull request Una modifica proposta a un progetto di codice condiviso che qualcuno invia per la revisione, e che non viene accettata finché non è approvata.

Servizi AEU correlati