BLOG

Zwei Schwachstellen im internen OpenAI-Repository: Bilddecoding-Bibliothek + SSO-Konfigurationsfehler, 6500 $ Belohnung

Kael Zhang
AI安全漏洞披露供应链安全
广告 · Advertisement

Trendverfolgung: Trend-Veröffentlichung × Technische Einschätzung × Praktische Tipps. Autor: Yongliang


Zuerst die zwei Daten trennen. Am 13. September veröffentlichte das Sicherheitsteam Hacktron einen langen Blogbeitrag, verfasst von Harsh Jaiswal, Mohan Pedhapati und Rahul Maini. Darin geht es um eine vollständige Einbruchsdemo, die sie am 25. Juli abgeschlossen hatten: Durch die Kombination zweier Schwachstellen gelangten sie von einem Bild im OpenAI-Community-forum bis zum internen Code-Repository von OpenAI. Am Tag der Veröffentlichung blieb die Resonanz verhalten, das eigentliche Echo folgte am 18. September – der Beitrag schoss auf die Hacker-News-Top-Liste (468 Punkte, 197 Kommentare, Stand am Morgen des 19. September). Die Angriffstechnik selbst sorgte im Kommentarbereich für wenig Aufsehen, heftig gestritten wurde über die Zahl am Ende: 6500 Dollar Belohnung. In dieser Ausgabe gehen wir der Sache chronologisch auf den Grund und betrachten sie dann in drei Schichten.

Was ist passiert

Fakten nach Zeitlinie, alle basierend auf der Darstellung im Blogbeitrag von Hacktron.

Am 23. Juli begann Hacktron mit der Überprüfung der Angriffsfläche von OpenAI. Am 25. Juli waren die beiden Schwachstellen kombiniert, die Einbruchsdemo abgeschlossen und der Bericht am selben Tag eingereicht; etwa 14 Stunden später bestätigte OpenAI die Behebung. Am 26. Juli meldete das Team das Problem auf der Forumseite über HackerOne an Discourse und erhielt schon am Sonntag eine Antwort. Am 27. Juli war die Reparatur von Discourse bereit, und ein Sandkasten wurde zur Bildverarbeitung als Verteidigung in der Tiefe hinzugefügt. Am 28. Juli veröffentlichte Discourse eine Sicherheitsankündigung mit der Nummer GHSA-vhm9-85gw-x335, inklusive Patch und Anleitung zum Neuaufbau. Am 1. September zahlte OpenAI 6500 Dollar Belohnung und markierte den Bericht als gelöst – wobei gleichzeitig ein Punkt geklärt wurde: Tests an dem von Discourse gehosteten community.openai.com fallen nicht unter ihr Bug-Bounty-Programm, die Belohnung gilt nur für Entdeckungen auf der OpenAI-Seite.

Vom Vorfall im Juli bis zur öffentlichen Offenlegung am 13. September lagen fast zwei Monate. Dieses Intervall selbst wird später separat berechnet.

Wie die beiden Schwachstellen kombiniert wurden

Die erste Linie: die Lieferkette. libheif ist eine Open-Source-Decoding-Bibliothek für die Verarbeitung von HEIF/HEIC-Bildern. Den Forschern zufolge hat Debian die Sicherheitspatches für diese Bibliothek nicht in die verwendete alte Version zurückportiert (backport), sodass die Schwachstelle lange im System verblieb. Das OpenAI-Community-Forum community.openai.com basiert auf Discourse; von Benutzern hochgeladene Bilder werden von ImageMagick verarbeitet, welches wiederum libheif zum Decodieren aufruft – hier versteckte sich der Heap-Overflow. Ein speziell präpariertes Bild hochgeladen, und schon war die Remote Code Execution auf dem Forumserver erreicht.

Die zweite Linie: die Identität. OpenAIs eigene Identitätsinfrastruktur wies einen Konfigurationsfehler auf, im „Sign in with OpenAI“-Anmeldeprozess von auth.openai.com. Die Forscher nutzten diesen Fehler, um die ChatGPT-Konten mehrerer Mitarbeiter zu übernehmen und gelangten dann über die Mitarbeiteridentität an die Zugriffsberechtigungen für das interne Monorepo (openai/openai). Die Kombination beider Linien: Über den Bild-Upload des Forums in den Server eindringen, dann über die Mitarbeiteridentität in das interne Repository gelangen – ein vollständiger Durchbruch in die Tiefe.

Ein Detail ist es wert, separat vermerkt zu werden. Um zu beweisen, dass sie wirklich Zugriff auf das interne Repository hatten, ohne sensible Daten zu sehen, nutzten die Forscher den Codex eines Mitarbeiters, um im internen Repository einen PR zu öffnen, die Nummer #1186742. Mit dem KI-Programmierwerkzeug des Opfers im internen Repository des Opfers eine Notiz hinterlassen – diese Art des Beweises ist das bildhafteste Moment des ganzen Vorfalls und macht die Frage „KI-Tools haben standardmäßig die Berechtigungen des Eigentümers“ sehr konkret.

Die ruhige andere Hälfte: Drei-Schichten-Audit

Zuerst ein Standpunkt: Die Geschwindigkeit der Behebung war in diesem Vorfall tadellos – etwa 14 Stunden nach der Meldung war die Reparatur bestätigt, auf der Seite von Discourse vergingen von der Meldung bis zur Ankündigung zwei Tage, beide Reaktionen waren schnell. Das eigentliche Fragen wert liegt woanders, in drei Schichten.

Erste Schicht, die Lieferkette. Eine fehlende Backport bei einer Bilddecoding-Bibliothek führt bis zu den Mitarbeiterkonten eines Frontier-AI-Unternehmens. Sicherheit in der Lieferkette wird seit Jahren diskutiert, aber wenn etwas passiert, ist es oft nicht an der Stelle, die man schwer bewacht, sondern auf dem Decoding-Weg eines Bildes. Bei „Randsystemen“ wie Community-Foren sind das Sicherheitsbudget und das der Kernsysteme nie in derselben Liga, aber da sie mit der Mitarbeiteridentität verbunden sind, werden sie zur Seitentür neben dem Haupteingang. Wenn die Seitentür nicht abgeschlossen ist, nützt der dickste Haupttür nichts.

Zweite Schicht, die Identitätsebene. Ein SSO-Konfigurationsfehler verstärkte eine Code-Ausführung auf Forumsebene zu einem Zugriff auf das interne Repository. Was ist ein Single-Sign-On-Konfigurationswert wert? Im Alltag sieht man es nicht, aber wenn einmal etwas passiert, sieht man es vollständig. Eine der Richtungen mit dem schnellsten Wachstum der Sicherheitsausgaben in den letzten Jahren ist das Identitätsmanagement, aber bei der Kategorie Konfigurationsfehler handelt es sich gerade um diejenige, die am wenigsten von Beschaffungen abhängt und am meisten von Prozessdisziplin – egal wie vollständig die Werkzeuge gekauft sind, wenn ein Prozess falsch konfiguriert ist, war alles vorher umsonst.

Dritte Schicht, Belohnung und Offenlegung. Hier gibt es zwei Rechnungen. Die erste ist die Uhr der Öffentlichkeit: Vorfall im Juli, Öffentlichkeit im September, in einem Intervall von fast zwei Monaten wussten die Nutzer nichts, während die Uhr der Öffentlichkeit in der Hand des Herstellers lag; die Forscher mussten一方面 warten, bis der Belohnungsprozess abgeschlossen war, und hatten andererseits keinen Kanal, um das Recht der Nutzer auf Information einzufordern. Die zweite ist der Preis selbst. Im HN-Kommentarbereich meinte ein Kommentator (rvz), dass 6500 Dollar in einem klaren Missverhältnis zur Schwere dieser Kombination aus Schwachstellen stehe; der Kommentator kerenskiy verglich den Schwarzmarktpreis mit Millionenbeträgen – es muss klar gesagt werden, das ist reine Spekulation ohne jegliche Marktdaten; die Interpretation eines Kommentators (samtheprogram) ist nüchterner: Die wahre Bedeutung dieses Geldes ist der Preis, den OpenAI für eine Schwachstelle zahlt, die dein Konto und alle verbundenen Integrationen abdeckt; ein anderer Kommentator (fancythat) sagte direkt, Bug-Bounty-Jäger sollten ihre Energie den Kunden vorbehalten, die Sicherheit verstehen und sich es leisten können. Die Gegenstimmen sind ebenfalls vorhanden: Ein Netizen (tptacek) meinte, dass solche Schwachstellen wahrscheinlich nicht auf dem Schwarzmarkt existieren und das „Missverhältnis“ ein Scheinproblem sei. Und der schärfste Satz stammt von muglug: Man hofft, dass der Schutz der Modellgewichte besser ist als das.

Noch eine Aussage ist es wert, separat aufgezeichnet zu werden. OpenAI stellte bei der Zahlung der Belohnung klar, dass Tests an dem von Discourse gehosteten community.openai.com nicht in den Rahmen des Belohnungsprogramms fallen, die Belohnung gilt nur für Entdeckungen auf der OpenAI-Seite. Dass die Code-Ausführung im Forum nicht zählt, weil sie auf Drittanbieter-Software läuft – wo die Grenze dieses „Ausschlusses“ gezogen wird, von wem, und wessen Verlust der Communitynutzer nach dem Ziehen berechnet wird, ist diskussionswürdiger als die Zahl 6500 selbst.

Beachtenswertes

Erstens, die Reichweite von HEIF Heist. Hacktron hat diese Untersuchung zu einem mehr als einen Monat dauernden Projekt ausgebaut, Codename HEIF Heist. Die Forscher behaupten, dass die Reichweite von libheif weit über OpenAI hinausgeht: Slack, Meta, GitHub Enterprise, Ruby on Rails sowie Next.js, Astro, Gatsby und andere Node-Frameworks stehen auf der Liste. Das ist derzeit alles Eigenaussage der Forscher, ohne unabhängige Überprüfung, und die betroffenen Hersteller haben es noch nicht einzeln bestätigt.

Zweitens, die offizielle Haltung von OpenAI. Bis zum Redaktionsschluss hat OpenAI zu diesem Vorfall keine öffentliche Sicherheitsankündigung veröffentlicht. Alle derzeit verfügbaren Informationen stammen aus der einseitigen Offenlegung durch Hacktron plus einem Belohnungseingang. Wie viele Mitarbeiterkonten genau betroffen waren und welche Bereiche im Repository erreicht wurden, alles basiert auf den Eigenaussagen der Forscher; das muss man vorneanstellen, wenn man irgendwelche zweitHand Übertragungen liest.

Drittens, die „Rebuild“-Anleitung von Discourse. Die Ankündigung GHSA-vhm9-85gw-x335 bietet für betroffene Sites eine Lösung aus Patch und Rebuild-Anleitung, wobei das Wort „Rebuild“ verwendet wird. Teams, die selbst gehostetes Discourse betreiben, beachten Sie: Ein Upgrade der Oberfläche bedeutet keine Reparatur, dieser Punkt lohnt sich, direkt in die eigene Ops-Checkliste übernommen zu werden.

Fazit

Die eigentliche Warnung dieses Vorfalls hat zwei Hälften. Für Plattformbetreiber: Der Bild-Upload-Pfad ist einer der unauffälligsten Eingänge unter den Hochrisiko-Flächen, die Identitätskonfiguration ist die teuerste Schraube – wenn die Seitentür nicht abgeschlossen ist, nützt die dickste Haupttür nichts. Für normale Teams: Selbst gehostetes Discourse braucht einen Rebuild statt nur eines Oberflächen-Upgrades, bei Bild-Decoding-Abhängigkeiten muss man auf Backports achten, warte nicht, bis die Ankündigung an der Tür klingelt. Was die Logik der Preisgestaltung von 6500 Dollar angeht, so muss OpenAI das niemandem erklären; aber wenn das nächste Mal wieder ein Forscher mit zwei Schwachstellen in das interne Repository eines Frontier-Unternehmens eindringt, wird der Kostenvoranschlag wahrscheinlich zuerst auf dem Verhandlungstisch liegen.

Referenzen

  • Langbeitrag im Blog des Sicherheitsteams Hacktron (2026-09-13, Autoren Harsh Jaiswal, Mohan Pedhapati, Rahul Maini): Angriffskette, Timeline der Reaktion, Belohnung und Umfang der Aussage, Erklärung zum Projekt HEIF Heist – alles basierend auf Eigenaussage der Forscher
  • Hacker News Diskussionsthread (2026-09-18 auf der Top-Liste, 468 Punkte, 197 Kommentare, Daten am Morgen des 2026-09-19): Ansichten im Kommentarbereich sind persönliche Meinungen der Kommentatoren, der Haupttext wurde vollständig wiedergegeben und zugeschrieben, der Schwarzmarktpreis-Vergleich ist als reine Spekulation gekennzeichnet
  • Discourse Sicherheitsankündigung GHSA-vhm9-85gw-x335 (2026-07-28): Patch und Rebuild-Anleitung
广告 · Advertisement

Häufige Fragen

Wie ist der Forscher in das interne Repository von OpenAI eingedrungen?

Kombination aus zwei Linien: In der Lieferkette läuft community.openai.com auf Discourse; Benutzerbilder werden von ImageMagick verarbeitet, welches libheif zum Decodieren aufruft. Die Forscher behaupten, Debian habe die Sicherheitspatches für die verwendete alte Version nicht zurückportiert, sodass der Heap-Overflow im System verblieb; ein speziell präpariertes Bild reichte für Remote Code Execution. Identitätsseitig gab es einen Konfigurationsfehler im „Sign in with OpenAI“-Prozess von auth.openai.com. Der Forscher nutzte dies, um die ChatGPT-Konten mehrerer Mitarbeiter zu übernehmen und gelangte über die Mitarbeiteridentität an die Zugriffsberechtigungen für das interne Monorepo.

Wie sieht der Zeitplan der Ereignisse aus?

23. Juli: Hacktron beginnt mit der Überprüfung der Angriffsfläche. 25. Juli: Demo des Einbruchs abgeschlossen und Bericht am selben Tag eingereicht; ca. 14 Stunden später bestätigt OpenAI die Behebung. 26. Juli: Meldung an Discourse über HackerOne. 28. Juli: Discourse veröffentlicht Sicherheitshinweis GHSA-vhm9-85gw-x335 mit Patch und Rebuild-Anleitung. 1. September: OpenAI zahlt 6500 $ Belohnung und markiert als „resolved“, klärt aber gleichzeitig ab, dass Tests am Forum nicht in den Belohnungsbereich fallen. 13. September: Blog-Veröffentlichung, 18. September: landet auf HN (468 Punkte, 197 Kommentare).

Warum hat die Belohnung von 6500 $ Kontroversen ausgelöst?

HN-Kommentator rvz findet den Betrag im klaren Missverhältnis zur Schwere der Kombination aus Schwachstellen. kerenskiy vergleicht den Schwarzmarktpreis mit Millionenbeträgen (reine Spekulation ohne Marktdaten). samtheprogram interpretiert das Geld so, dass es den Preis für eine Schwachstelle deckt, die das Konto und alle verbundenen Integrationen umfasst. Andere (tptacek) meinen, dass solche Schwachstellen wahrscheinlich nicht auf dem Schwarzmarkt existieren und das „Missverhältnis“ ein Scheinproblem sei. Eine andere Rechnung ist der Zeitplan der Offenlegung: In den fast zwei Monaten wussten die Nutzer nichts, während die Uhr der Veröffentlichung in der Hand des Herstellers lag.