Falla di sicurezza OpenAI: come Hacktron ha sfruttato libheif e SSO

falla-di-sicurezza-openai:-come-hacktron-ha-sfruttato-libheif-e-sso
Falla di sicurezza OpenAI: come Hacktron ha sfruttato libheif e SSO

Rimani aggiornato con WebMasterPoint

Una falla che intreccia libheif, accesso remoto e SSO ha aperto le porte di OpenAI: Hacktron ha ricostruito la catena dattacco, con Claude tra prompt e test. La risposta rapida e il bounty rilanciano il dibattito sui confini della sicurezza IA.

I ricercatori di Hacktron hanno violato i sistemi privati di OpenAI a luglio 2026, utilizzando Claude Opus 5 per creare un exploit che ha sfruttato un overflow del buffer nella libreria libheif e una configurazione errata del Single Sign-On. L’attacco ha consentito l’accesso agli account aziendali di ChatGPT e Codex e la creazione di una pull request nel repository privato di OpenAI.

La catena tecnica che ha aperto OpenAI

La prima vulnerabilit non era specifica di OpenAI, ma un bug nella funzionalit di caricamento immagini del forum Discourse. Questo componente utilizza libheif 1.19.7, una libreria di basso livello che elabora i file HEIC e HEIF. Una immagine appositamente creata poteva attivare un heap buffer overflow, permettendo l’esecuzione di codice arbitrario sul server. I ricercatori hanno inizialmente usato Claude Opus 4.8, ma il modello non riusciva a superare le protezioni ASLR. Con il rilascio di Claude Opus 5, l’agente ha generato un exploit funzionante per ARM64 in sole tre ore, convertendolo poi per l’ambiente x86-64.

Dall’esecuzione remota all’escalation dei privilegi

Dopo aver ottenuto l’esecuzione remota sul server Discourse, il team ha sfruttato un difetto nel sistema SSO di OpenAI. La configurazione errata permetteva di rubare sessioni attive dagli account dei dipendenti, estendendo l’accesso ai servizi collegati come:

  • GitHub,
  • Slack e
  • la posta elettronica aziendale.

Utilizzando l’account Codex di un dipendente, i ricercatori hanno raggiunto il repository privato di OpenAI e creato la pull request #1186742 come prova del compromesso.

Il ruolo di Claude e l’ingegneria dei prompt

Claude non ha agito autonomamente. I ricercatori hanno dovuto ingannare il modello presentando la richiesta come un esercizio di “cattura la bandiera” piuttosto che una richiesta diretta di exploit. Una volta accettato il contesto, Claude Opus 5 ha fornito il codice necessario. Questo dimostra come i vincoli etici delle IA possano essere aggirati con semplici tecniche di prompt engineering, trasformando uno strumento di assistenza in un vettore di attacco.

Risposta rapida e ricompensa del bug bounty

OpenAI ha risolto la vulnerabilit SSO in circa 14 ore dalla segnalazione inviata tramite il programma Bugcrowd. L’azienda ha pagato una ricompensa di 6.500 dollari ai ricercatori. Il costo totale dell’operazione per Hacktron stato inferiore a 3.000 dollari in token AI, distribuiti su un progetto di ricerca di due mesi che ha coinvolto tre ricercatori.

Implicazioni pi ampie per la sicurezza dell’IA

L’attacco fa parte dell’indagine HEIF Heist, che ha identificato falle correlate in servizi di:

  • Slack,
  • Meta,
  • GitHub e altri.

La stessa tecnica di exploit poteva essere adattata ad altre aziende in uno o due giorni. Questo abbassa la soglia per attacchi sofisticati, rendendo competenze di hacking avanzate pi accessibili e economiche grazie all’IA.

Responsabilit e perimetri di test

Il caso evidenzia limportanza di definire chiaramente il perimetro dei test: lautorizzazione deve coprire i sistemi coinvolti e le tecniche impiegate, soprattutto quando una falla iniziale pu aprire laccesso a servizi di terze parti. Per chi usa strumenti IA nella ricerca, restano essenziali il rispetto delle regole del programma bug bounty e la segnalazione responsabile delle vulnerabilit.

Leggi anche: Sicurezza OpenAI violata da un buffer overflow scoperto da Hacktron

Related Post