BLOG
Deux failles pour pénétrer le dépôt interne d'OpenAI : bibliothèque de décodage d'images + erreur de configuration SSO, prime de 6 500 $
Suivi de l’actualité : Publications à la une × Jugement technique × Conseils pratiques. Auteur : Yongliang
Commençons par distinguer deux dates. Le 13 septembre, l’équipe de sécurité Hacktron a publié un long article de blog, rédigé par Harsh Jaiswal, Mohan Pedhapati et Rahul Maini, relatant une démonstration d’intrusion complète effectuée le 25 juillet : une combinaison de deux failles, partant d’une simple image sur le forum de la communauté OpenAI, permettant d’accéder au dépôt de code interne d’OpenAI. L’article a eu un écho modeste le jour de sa publication, mais la véritable polémique a éclaté le 18 septembre — le post a atteint la tête du classement de Hacker News, avec 468 points et 197 commentaires (données de la matinée du 19 septembre). La technique d’attaque elle-même n’a pas suscité beaucoup de réactions dans les commentaires, c’est le chiffre à la fin qui a fait débat : la prime de 6 500 $. Dans cet article, nous examinerons les faits chronologiquement, puis nous analyserons la situation sous trois angles.
Ce qui s’est passé
Examinons les faits chronologiquement, tous basés sur le rapport de Hacktron.
Le 23 juillet, Hacktron a commencé l’examen de la surface d’attaque d’OpenAI. Le 25 juillet, la combinaison des deux failles était prête, la démonstration d’intrusion a été réalisée et le rapport soumis le jour même ; environ 14 heures plus tard, OpenAI a confirmé la correction. Le 26 juillet, l’équipe a signalé le problème du forum à l’équipe Discourse via HackerOne et a reçu une réponse dès le dimanche. Le 27 juillet, Discourse avait préparé le correctif et ajouté un bac à sable (sandbox) au processus de traitement des images pour une défense en profondeur. Le 28 juillet, Discourse a publié un avis de sécurité, numéroté GHSA-vhm9-85gw-x335, accompagné du correctif et des instructions de reconstruction. Le 1er septembre, OpenAI a versé la prime de 6 500 $ et marqué le rapport comme résolu — tout en précisant un point : les tests sur community.openai.com hébergé par Discourse n’entrent pas dans le cadre de son programme de primes, seules les découvertes côté OpenAI sont éligibles.
De l’incident de juillet à la divulgation publique du 13 septembre, il s’est écoulé près de deux mois. Cet intervalle lui-même fera l’objet d’une analyse distincte plus loin.
Comment les deux failles ont été combinées
La première piste, la chaîne d’approvisionnement. libheif est une bibliothèque open source de décodage d’images HEIF/HEIC. Selon les chercheurs, Debian n’a pas rétroporté les correctifs de sécurité de cette bibliothèque vers l’ancienne version utilisée, laissant ainsi la vulnérabilité persister longtemps dans le système. Le forum de la communauté OpenAI, community.openai.com, repose sur Discourse ; les images téléchargées par les utilisateurs sont traitées par ImageMagick, qui appelle libheif pour le décodage — c’est à cette étape que se cachait le dépassement de tas (heap overflow). En téléchargeant une image soigneusement conçue, l’exécution de code à distance sur le serveur du forum était acquise.
La deuxième piste, l’identité. L’infrastructure d’identité d’OpenAI présentait une erreur de configuration, située dans le flux de connexion « Sign in with OpenAI » sur auth.openai.com. En exploitant cette erreur, les chercheurs ont pu prendre le contrôle des comptes ChatGPT de plusieurs employés, puis, en suivant l’identité de ces employés, accéder aux autorisations du monorepo interne (openai/openai). La combinaison des deux pistes : pénétrer le serveur via le point d’upload d’images du forum, puis franchir la porte du dépôt interne via l’identité de l’employé, une percée complète en profondeur.
Il y a un autre détail qui mérite d’être noté séparément. Pour prouver qu’ils avaient réellement accédé au dépôt interne sans pour autant voir de données sensibles, les chercheurs ont utilisé le Codex de l’un des employés pour ouvrir une Pull Request (PR) dans le dépôt interne, le numéro #1186742. Utiliser l’outil de programmation IA de la personne compromise pour laisser une note dans le dépôt interne de la victime — cette méthode d’auto-preuve est la scène la plus visuelle de toute l’affaire, et rend concrète la question selon laquelle « les outils IA ont par défaut les permissions de leur propriétaire ».
L’autre moitié calme : Audit à trois niveaux
Tout d’abord, une position : la vitesse de correction dans cet incident est impeccable — confirmation de la correction environ 14 heures après le rapport, et deux jours à peine entre le rapport et l’annonce chez Discourse ; la réponse des deux parties a été rapide. Ce qui vaut vraiment la peine d’être questionné se trouve ailleurs, et se divise en trois niveaux.
Premier niveau, la chaîne d’approvisionnement. Un backport manquant pour une bibliothèque de décodage d’images a conduit jusqu’aux comptes des employés d’une entreprise IA de pointe. La sécurité de la chaîne d’approvisionnement est évoquée depuis des années, mais les incidents se produisent souvent là où on ne les attend pas, sur le chemin de décodage d’une simple image. Les « systèmes périphériques » comme les forums communautaires n’ont jamais le même budget de sécurité que les systèmes centraux, mais comme ils sont connectés à l’identité des employés, ils deviennent une porte latérale à côté de l’entrée principale. Si la porte latérale n’est pas verrouillée, l’entrée principale la plus épaisse ne sert à rien.
Deuxième niveau, la couche d’identité. Une erreur de configuration SSO a amplifié une exécution de code au niveau du forum en un accès au dépôt interne. Combien vaut une configuration de connexion unique (SSO) ? On ne le voit pas en temps normal, mais un incident suffit pour le révéler. L’une des directions où les investissements en sécurité ont le plus augmenté ces dernières années est la gestion des identités, mais la catégorie des erreurs de configuration est précisément celle qui dépend le moins des achats et le plus de la discipline des processus — même avec tous les outils, une seule erreur de configuration annule tout ce qui précède.
Troisième niveau, prime et divulgation. Il y a ici deux calculs à faire. Le premier concerne l’horloge publique : incident en juillet, divulgation en septembre, pendant près de deux mois les utilisateurs n’ont rien su, alors que l’horloge de la divulgation publique est entre les mains du fournisseur ; le chercheur doit attendre que le processus de prime se termine et n’a aucun canal pour revendiquer le droit à l’information des utilisateurs. Le deuxième concerne le prix lui-même. Dans les commentaires de HN, certains (rvz) estiment que 6 500 $ sont manifestement décalés par rapport à la gravité de cette combinaison de failles ; d’autres (kerenskiy) comparent le prix du marché noir à plusieurs millions de dollars — il faut préciser ici que ce n’est qu’une spéculation, sans aucune donnée de marché pour l’étayer ; l’interprétation de samtheprogram est plus froide : la signification réelle de cette somme est le prix qu’OpenAI fixe pour une faille couvrant votre compte et toutes les intégrations connectées ; d’autres (fancythat) déclarent ouvertement que les chasseurs de primes devraient réserver leurs efforts aux clients qui comprennent la sécurité et ont les moyens de payer. Les voix contraires sont également présentes : un internaute (tptacek) estime que de telles failles n’existent probablement pas sur le marché noir et que le « décalage » est un faux problème. La piqure la plus vive vient de muglug : espérons que la protection des poids des modèles est meilleure que ça.
Il y a aussi une déclaration officielle qui mérite d’être enregistrée séparément. Au moment du paiement de la prime, OpenAI a précisé que les tests sur community.openai.com hébergé par Discourse n’entrent pas dans le cadre de son programme de primes, seules les découvertes côté OpenAI sont prises en compte. Le fait que l’exécution de code sur le forum ne compte pas parce qu’elle s’exécute sur un logiciel tiers — la question de savoir où cette limite d’« exclusion » est tracée, par qui, et qui assume les pertes des utilisateurs du forum une fois tracée, mérite plus de discussion que le chiffre 6 500 lui-même.
Ce qu’il faut surveiller
Premièrement, l’impact de HEIF Heist. Hacktron a étendu cette enquête en un projet de plus d’un mois, nom de code HEIF Heist. Les chercheurs affirment que la surface d’impact de libheif va bien au-delà d’OpenAI : Slack, Meta, GitHub Enterprise, Ruby on Rails, ainsi que les frameworks Node comme Next.js, Astro et Gatsby sont sur la liste. Il s’agit pour l’instant uniquement des déclarations des chercheurs, sans vérification indépendante, et les fabricants concernés n’ont pas encore confirmé un par un.
Deuxièmement, la position officielle d’OpenAI. Au moment de la rédaction de cet article, OpenAI n’a publié aucun avis de sécurité public à ce sujet. Toutes les informations disponibles proviennent de la divulgation unilatérale de Hacktron, ajoutées à un enregistrement de paiement de prime. Le nombre exact de comptes employés concernés et l’étendue précise de l’accès au dépôt reposent sur les dires des chercheurs ; ce point doit être gardé à l’esprit lors de la lecture de toute retranscription de seconde main.
Troisièmement, les directives de « reconstruction » de Discourse. L’avis GHSA-vhm9-85gw-x335 propose aux sites concernés une solution de correctif plus directives de reconstruction, utilisant le mot « reconstruction ». Les équipes qui font tourner leur propre instance de Discourse, attention : mettre à jour l’interface ne signifie pas corriger ; ce point mérite d’être directement intégré à votre liste de maintenance.
Conclusion
Le véritable avertissement de cet incident se divise en deux parties. Pour les plateformes : le chemin d’upload d’images est l’une des entrées les plus discrètes des surfaces à haut risque, et la configuration de l’identité est la vis la plus coûteuse — si la porte latérale n’est pas verrouillée, la porte principale la plus épaisse ne sert à rien. Pour les équipes ordinaires : l’auto-hébergement de Discourse nécessite une reconstruction et non une simple mise à jour de l’interface, il faut surveiller les backports des dépendances de décodage d’images, et ne pas attendre les avis pour réagir. Quant à la logique de tarification de 6 500 $, OpenAI n’a de comptes à rendre à personne ; mais la prochaine fois qu’un chercheur combinera deux failles pour pénétrer le dépôt interne d’une entreprise de pointe, la liste de prix sera probablement sur la table dès le début des négociations.
Sources de référence
- Long article de blog de l’équipe de sécurité Hacktron (2026-09-13, auteurs Harsh Jaiswal, Mohan Pedhapati, Rahul Maini) : chaîne d’attaque, chronologie de réponse, prime et périmètre, déclaration du projet HEIF Heist — tous basés sur les déclarations des chercheurs.
- Fil de discussion Hacker News (en tête de l’actualité le 2026-09-18, 468 points, 197 commentaires, données du matin du 2026-09-19) : les points de vue des commentaires sont ceux de leurs auteurs respectifs, le corps du texte a été entièrement retranscrit et attribué, l’analogie avec le prix du marché noir a été marquée comme pure spéculation.
- Avis de sécurité Discourse GHSA-vhm9-85gw-x335 (2026-07-28) : correctifs et directives de reconstruction.