产业观察🔥8.0

安全研究人员利用 Claude 成功入侵 OpenAI

Solidot·2026/9/18 15:17:00🔗 原文

📋总体概括

安全团队Hacktron披露利用OpenAI单点登录配置错误与Discourse论坛libheif堆缓冲区溢出漏洞,成功控制多名OpenAI员工ChatGPT账户,进而触及内部代码库及关联服务。整个过程中使用Anthropic的Claude(Opus 4.8及新发布的Opus 5.5)辅助挖掘漏洞并实现远程代码执行,AI相关token支出不足3000美元,人工投入仅数小时。OpenAI支付6500美元赏金,漏洞已上报修复,凸显AI大幅降低攻击门槛。

关键信息

  • Hacktron利用OpenAI SSO配置错误与Discourse libheif堆溢出漏洞,控制多名员工ChatGPT账户
  • 研究人员借此访问OpenAI内部代码库及关联服务,随后向OpenAI和Discourse报告漏洞
  • 攻击全程使用竞争对手Anthropic的Claude模型辅助,先用Opus 4.8后用Opus 5.5
  • AI辅助挖掘与RCE的token支出不到3000美元,人工时间仅数小时,AI智能体运行数天
  • OpenAI发放6500美元漏洞赏金

🔥犀利点评

最讽刺的不是OpenAI被黑,而是被用Anthropic的AI黑进来的。不到3000美元token换6500美元赏金外加内部代码库访问权,AI把漏洞挖掘从高技术门槛职业变成了低成本自动化流水线。SSO配置错误这种低级失误出现在OpenAI身上更说明:守门员还在用人力思维布防,攻击者已经用智能体量遍攻击面了。这波是负责任的披露,下次未必有人那么客气。

本文由本站自动聚合,以下为原始来源:前往 Solidot 阅读全文