
Defekti i imazhit libheif i lidhur me marrjen e kontrollit të llogarisë OpenAI
Studiuesit e Hacktron lidhën një defekt imazhi libheif në Discourse me një dobësi të hyrjes në OpenAI për të arritur llogaritë e ChatGPT dhe Codex të stafit.
Një defekt në librarinë e imazheve libheif, i lidhur me një dobësi në sistemin e hyrjes së OpenAI, ishte i mjaftueshëm për tre studiues në firmën e sigurisë Hacktron për të marrë kontrollin e llogarive ChatGPT dhe Codex të disa punonjësve të OpenAI dhe më pas për të arritur një depo të brendshme kodi të OpenAI. Hacktron përdori Claude Opus 5 të Anthropic për të ndihmuar në ndërtimin e zinxhirit të sulmit. Hacktron e përshkruan punën si kërkim sigurie dhe jo si një ndërhyrje të vërtetë: ekipi raportoi defektet në OpenAI, vërtetoi aksesin me një kërkesë të vetme të padëmshme pull dhe më pas ndaloi. Sipas Hacktron, rruga nga shikimi i parë deri në atë akses të brendshëm zgjati më pak se 72 orë.
Zinxhiri nuk filloi brenda OpenAI vetë. Ai filloi me një defekt në softuerin që drejton forumin publik të ndihmës së OpenAI dhe më pas kaloi përmes një dobësie në sistemin e hyrjes së OpenAI. Forumi ofron një opsion "Sign in with OpenAI", i njëjti identifikim i vetëm që stafi përdor gjetkë. Identifikimi i vetëm, zakonisht i shkurtuar si SSO, është një konfigurim në të cilin një hyrje pranohet nga shumë shërbime të ndryshme, kështu që njerëzit nuk kanë nevojë për një fjalëkalim të veçantë për secilin. Pasi studiuesit kontrolluan serverin e forumit, ai hyrje e përbashkët i lejoi ata të merrnin kontrollin e llogarive ChatGPT dhe Codex të anëtarëve të forumit që punonin në OpenAI. Sipas Hacktron, viktimat nuk duhej të bënin asgjë që kjo të ndodhte. Studiuesit thonë se problemi themelor ishte një çështje identiteti në OpenAI dhe jo një defekt në softuerin e forumit, dhe se çdo shërbim i palës së parë ose të tretë që mbështetet në të njëjtin identifikim mund të kishte dhënë të njëjtin akses.
Hacktron ishte i kujdesshëm për kufijtë e asaj që bëri. Kur u hap lidhja Codex e një punonjësi me kodin e OpenAI në GitHub, ajo shkaktoi një kërkesë të vetme pull në depon e brendshme. Një kërkesë pull është një ndryshim i propozuar i paraqitur për shqyrtim, jo i pranuar. Ekipi thotë se nuk lexoi asnjë kod burimor, nuk bashkoi ose dërgoi asgjë dhe nuk preku të dhënat e klientëve. Aksesi në teori mund të kishte shkuar më tej, sepse stafi lidh shërbime të tjera me ChatGPT dhe Codex; studiuesit thonë se i njëjti pikëmbështetje mund të ishte shtrirë në mjete si GitHub, Slack dhe email. Ai arritje më e gjerë ishte e mundur por nuk u përdor. OpenAI konfirmoi një rregullim rreth 14 orë pas raportit, sipas Hacktron, dhe më 1 shtator pagoi ekipin një shpërblim prej 6,500 dollarësh. OpenAI tha se shpërblimi "njeh gjetjen nga ana e OpenAI, jo veprimet kundër Discourse", softueri me burim të hapur që drejton forumin, dhe se testimi i forumit vetë nuk binte brenda programit të saj të shpërblimit për defekte. OpenAI nuk e ka përshkruar publikisht dobësinë e hyrjes dhe konfirmoi gjetjen përmes rregullimit dhe pagesës në vend që të detajojë marrjen e kontrollit të llogarive.
Mënyra teknike e hyrjes ishte një imazh. Forumi drejtohet nga Discourse, një paketë forumi me burim të hapur, dhe Discourse i kalon imazhet HEIC dhe HEIF të ngarkuara një mjeti të quajtur ImageMagick, i cili përdor librarinë libheif për t'i lexuar ato. HEIC dhe HEIF janë formate të kompresuara fotografike të përdorura nga shumë telefona dhe kamera. Një defekt në libheif lejoi një imazh të krijuar posaçërisht të dëmtonte memorien e serverit të forumit. Ka një mospërputhje në mënyrën se si vlerësohet ai defekt. Këshilla e Discourse e vlerëson rezultatin si ekzekutim i kodit në distancë, që do të thotë se një sulmues mund të ekzekutojë kodin e tij në server, e vlerëson 8.8 nga 10 dhe e gjurmon si CVE-2026-32882. Në këshillën e vetë libheif dhe në bazat e të dhënave kombëtare të dobësive, i njëjti identifikues përshkruhet më ngushtë si një lexim jashtë kufijve, një defekt që mund të rrëzojë softuerin ose të zbulojë memorien aty pranë në vend që të ekzekutojë kod drejtpërdrejt. Ajo memorie e zbuluar është e vlefshme për një sulmues sepse ndihmon në mposhtjen e një mbrojtjeje të zakonshme të quajtur ASLR, e cila përzihen planin e memories për t'i bërë sulmet më të vështira për t'u synuar. Studiuesit thonë se ata kombinuan defektet e memories të libheif, me ndihmën e AI, për ta kthyer rrëzimin në ekzekutim funksional kodi në serverin e forumit. Në burim, defekti u rregullua në libheif 1.22.0 në maj 2026, muaj përpara testit. Por imazhi i serverit të forumit, i ndërtuar mbi shpërndarjen Linux Debian 12, ende dërgonte versionin e vjetër, të pa rregulluar libheif 1.19.7 kur studiuesit shikuan në korrik. Rregullimi dhe CVE e tij ishin tashmë publike, por Debian nuk i kishte përfshirë ende në versionin e paketuar që përdorte forumi.
Për këdo që drejton serverin e vet Discourse, kjo pjesë zbatohet drejtpërdrejt. Rindërtimi mbi imazhin më të fundit është ajo që sjell libheif të rregulluar, sepse një përditësim vetëm përmes ndërfaqes së internetit mund të mos zëvendësojë librarinë e vjetër nën të. Faqet e strehuara nga Discourse ishin tashmë të rregulluara, dhe versionet e rregulluara të vetë-strehuara janë 2026.7.0, 2026.6.1, 2026.5.2 dhe 2026.1.6.
Studiuesit përdorën AI për të bërë pjesën më të vështirë të punës. Ata fillimisht provuan Claude Opus 4.8, i cili u përpoq gjatë disa sesioneve për të ndërtuar një shfrytëzim funksional pasi ASLR, mbrojtja standarde e memories, u aktivizua. Anthropic lëshoi modelin e saj të radhës, Claude Opus 5, në mbrëmjen e 24 korrikut, dhe në një sesion të ri ai prodhoi një shfrytëzim funksional brenda orëve. Opus 5 u dërgua me masa mbrojtëse të menduara për ta ndaluar atë të shkruante kod shfrytëzimi për objektiva të vërtetë. Studiuesit i anashkaluan ato masa duke e drejtuar modelin në serverin e tyre të testimit, të maskuar si një objektiv praktike capture-the-flag, dhe më pas duke e lënë të ekzekutohej në një cikël të automatizuar. Edhe kështu, ata thonë se puna nuk ishte pa dorë: drejtimi i aftë njerëzor ende kishte rëndësi, dhe ky nuk ishte hakim i automatizuar pa askënd në kontroll. Rasti përputhet me atë që studiuesit dhe kompanitë e AI kanë përshkruar këtë vit, domethënë se modelet e afta të AI po shkurtojnë ndjeshëm kohën dhe aftësinë që puna serioze sulmuese kërkonte më parë. Anthropic ka raportuar se grupe kriminale dhe të mbështetura nga shteti tashmë po përdorin modelet e saj Claude për të kryer ndërhyrje të vërteta, jo vetëm për t'u përgjigjur pyetjeve.
OpenAI ishte një objektiv në një projekt më të gjerë që Hacktron e quan HEIF Heist. Gjatë rreth dy muajve, ekipi thotë se gjeti të njëjtën klasë defektesh dekodimi imazhi në softuer të përdorur nga kompani të tjera të mëdha, me një kosto totale nën 3,000 dollarë në përdorimin e AI. Ai e lidh fushatën me defekte të raportuara në Slack, produktet e Meta, GitHub Enterprise dhe kornizat e internetit si Next.js. Ato pretendime më të gjera mbështeten në mënyrë të pabarabartë. Defekti i Next.js konfirmohet në këshillën e vetë Vercel, dhe mirëmbajtësit e libheif konfirmuan një shfrytëzim funksional të ekzekutimit të kodit për defektin e lidhur me Meta. Pretendimi më i gjerë i ekzekutimit të kodit në shumë aplikacione nuk është konfirmuar në mënyrë të pavarur, një kufizim që The Hacker News vuri në dukje kur mbuloi për herë të parë defektin e Next.js në gusht. Fushata më e gjerë përdori një model tjetër, GPT-5.6 Sol të vetë OpenAI, për rastet kur ekipi nuk dinte asgjë për objektivin paraprakisht. Vetëm një kompani, Shopify, duket se e vuri re aktivitetin, thonë studiuesit, edhe pse përpunuesit e saj të imazheve u rrëzuan në mënyrë të përsëritur nën mijëra ngarkime testuese. The Hacker News thotë se ka kontaktuar Hacktron me pyetje se si u arrit ekzekutimi i kodit në forum dhe për shtrirjen e aksesit të llogarisë.
Mësimet më të mëdha shkojnë përtej Discourse. Nëse një shërbim pranon imazhe përdoruesish dhe lexon skedarë HEIC, HEIF ose AVIF përmes libheif, një ndërtim i vjetër mund të jetë i ekspozuar, kështu që rekomandimi është të përditësoni libheif në versionin më të fundit të sigurisë, 1.23.4 deri në fillim të shtatorit 2026, ose në ndërtimin e rregulluar nga shpërndarja juaj. Aty ku aftësia nuk nevojitet, dekodimi i imazheve HEIF dhe AVIF të pabesueshme duhet të fiket ose të ekzekutohet brenda një sandbox të mbyllur, që do të thotë një hapësirë e izoluar ku një rrëzim ose abuzim nuk mund të përhapet. Ekipet gjithashtu duhet të kufizojnë se cilat shërbime beson identifikimi i tyre i vetëm dhe të kërkojnë një kontroll të ri identiteti përpara veprimeve të ndjeshme në vend që të besojnë një sesion ekzistues. Për pronarët e faqeve që nuk duan t'i ndjekin vetë versionet e librarive, AEU Hosting ofron strehim WordPress të menaxhuar në të cilin platforma dhe përditësimet e saj kujdesen për ju, dhe detajet e asaj që mbulon përcaktohen në https://albhosting.eu. Nuk ka asnjë shenjë se defekti i OpenAI u përdor kundër dikujt në botën reale. Deri në mesin e shtatorit 2026 ai nuk ishte në listën e qeverisë amerikane të dobësive të njohura si të shfrytëzuara, edhe pse ajo listë nuk është provë në asnjë mënyrë. Ajo që raportet e disponueshme nuk zgjidhin është nëse një organizatë që tashmë ka rregulluar duhet të kontrollojë ende për akses të mëparshëm; për këtë pikë, burimet janë të heshtura.
Si të Mbroheni
- Aktivizoni përditësimet automatike për faqen tuaj të internetit dhe çdo mjet fotografie ose skedari që përdor, dhe nëse drejtoni forumin ose blogun tuaj në një server me qira, kërkojini hostit tuaj ta rindërtojë atë nga imazhi më i ri i ser
- Kontrolloni nëse vizitorët në faqen tuaj mund të ngarkojnë foto. Nëse nuk ju nevojitet vërtet ajo veçori, fikeni atë ose kërkojini hostit tuaj të bllokojë skedarët foto HEIC dhe HEIF, në mënyrë që një imazh i dëmshëm të mos arrijë në pjesën
- Nëse ekipi juaj përdor një hyrje të vetme për të arritur si shërbimet publike ashtu edhe mjetet e brendshme, kërkojini ofruesit tuaj të kufizojë se cilat shërbime e pranojnë atë hyrje dhe të kërkojë një hyrje të re përpara çdo gjëje të ndje
- Mbajeni softuerin pas faqes tuaj në një version të mbështetur dhe hiqni shtesat që nuk i përdorni më, sepse një pjesë e vjetër dhe e harruar softueri është shpesh rruga e hyrjes.
- Përdorni një menaxher fjalëkalimesh në mënyrë që çdo llogari të ketë fjalëkalimin e vet të fortë dhe aktivizoni verifikimin me dy hapa për llogaritë që kanë më shumë rëndësi.
Dobësitë & Zgjidhjet
- CVE-2026-32882 The identifier for the libheif image-decoding flaw used in the forum attack; it was fixed upstream in libheif 1.22.0 in May 2026, and updated libheif builds such as 1.23.4 or a distribution's patched package carry the fix. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- single sign-on (SSO) Një hyrje e vetme që pranohet nga disa shërbime të ndryshme, kështu që një përdorues identifikohet një herë dhe hyn në të gjitha.
- libheif Një pjesë softueri që lexon skedarë imazhi HEIF dhe HEIC, formati fotografik që prodhojnë shumë telefona.
- remote code execution Kur një sulmues arrin të bëjë programin e tij të ekzekutohet në serverin e dikujt tjetër.
- CVE Një numër referimi publik që i jepet një defekti të njohur softueri në mënyrë që të gjithë të mund të ndjekin të njëjtin.
- ASLR Një mbrojtje që lëviz vazhdimisht gjërat brenda memories së kompjuterit në mënyrë që një sulmues të mos mund të synojë një pikë fikse.
- out-of-bounds read Një defekt ku një program lexon të dhëna nga një pjesë e memories që nuk duhej ta prekte, gjë që mund ta rrëzojë atë ose të zbulojë informacion.
- pull request Një ndryshim i propozuar për një projekt kodi të përbashkët që dikush e paraqet për shqyrtim, i cili nuk pranohet derisa të miratohet.