BLOG
两条漏洞打进 OpenAI 内部仓库:图片解码库 + SSO 配置错误,赏金 6500 美元
热点跟踪:热点发布 × 技术判断 × 实用建议。 作者:永亮
先把两个日期分开。9 月 13 日,安全团队 Hacktron 发布了一篇长博客,作者 Harsh Jaiswal、Mohan Pedhapati、Rahul Maini,讲的是 7 月 25 日他们完成的一次完整入侵演示:两条漏洞组合,从 OpenAI 社区论坛的一张图片出发,一路摸到 OpenAI 的内部代码仓库。文章发布当天反响平平,真正的发酵在 9 月 18 日——帖子冲上 Hacker News 热榜,468 分、197 条评论(9 月 19 日上午的数据)。攻击技术本身没在评论区掀起多少水花,大家吵翻的是收尾时的那个数字:6500 美元赏金。这期就按时间线摆事实,再按三层拆开看。
发生了什么
按时间线摆事实,全部来自 Hacktron 一文的口径。
7 月 23 日,Hacktron 开始审查 OpenAI 的攻击面。7 月 25 日,两条漏洞组合到位,完成入侵演示,当天提交报告;约 14 小时后,OpenAI 确认修复。7 月 26 日,团队经 HackerOne 把论坛侧问题同步报给 Discourse 官方,周日就得到回复。7 月 27 日,Discourse 修复就绪,并给图片处理环节加了沙箱做纵深防御。7 月 28 日,Discourse 发布安全公告,编号 GHSA-vhm9-85gw-x335,附补丁与重建指引。9 月 1 日,OpenAI 支付 6500 美元赏金,把报告标记为已解决——同时明确了一点:针对 Discourse 托管的 community.openai.com 的测试不在其赏金计划范围内,奖金只认 OpenAI 侧的发现。
从 7 月事发到 9 月 13 日公开披露,隔了近两个月。这个间隔本身,后面会单独算一笔账。
两条漏洞是怎么组合的
第一条线,供应链。libheif 是一个处理 HEIF/HEIC 图片的开源解码库。按研究者的说法,Debian 没有把这个库的安全补丁 backport 到在用的旧版本上,漏洞因此长期留在系统里。OpenAI 社区论坛 community.openai.com 架在 Discourse 上,用户上传的图片会走 ImageMagick 处理,ImageMagick 调 libheif 解码——堆溢出就藏在这一步。一张精心构造的图片传上去,论坛服务器上的远程代码执行就到手了。
第二条线,身份。OpenAI 自己的身份基础设施出了一处配置错误,位置在 auth.openai.com 的 Sign in with OpenAI 登录流程。研究者利用这处错误接管了多名员工的 ChatGPT 账户,再顺着员工身份摸到内部 monorepo(openai/openai)的访问权限。两条线一组合:从论坛的图片上传口打进服务器,再从员工身份跨进内部仓库,一次完整的纵深突破。
还有一个细节值得单独记。为了证明自己真的摸到了内部仓库、又不至于看到敏感数据,研究者用其中一名员工的 Codex,在内部仓库里开了一张 PR,编号 #1186742。拿被入侵者的 AI 编程工具,在被入侵者的内部仓库里留一张字条——这个自证方式本身,就是整件事里最有画面感的一幕,也让「AI 工具默认带着主人的权限」这个问题变得具体起来。
冷静的另一半:三层审计
先说一句立场:这次事件里修复速度没得挑——报告后约 14 小时确认修复,Discourse 侧从报告到公告前后两天,两家响应都算得上快。真正值得追问的在别处,分三层。
第一层,供应链。 一个图片解码库缺一次 backport,一路带进 frontier AI 公司的员工账户。供应链安全讲了这么多年,真出事的位置往往不在你重点盯防的地方,而在一张图片的解码路径上。社区论坛这种「边缘系统」,安全预算和核心系统从来不是一个量级,可它接着员工身份,就成了正门旁边的侧门。侧门不上锁,正门再厚也白搭。
第二层,身份层。 一处 SSO 配置错误,把一次论坛层面的代码执行放大成内部仓库访问。单点登录的配置值多少钱?平时看不出来,出一次事就全看出来了。这几年安全投入增长最快的方向之一就是身份管理,但配置错误这个品类,恰恰是最不吃采购、最吃流程纪律的那一类——工具买得再齐,一条流程配错,前面全归零。
第三层,赏金与披露。 这里有两笔账。第一笔是公开的时钟:7 月事发、9 月公开,近两个月的间隔里用户毫不知情,而公开的时钟掌握在厂商手里,研究者一边要等赏金流程走完,一边也没有渠道替用户主张知情权。第二笔是价格本身。HN 评论区里,有评论者(rvz)认为 6500 美元与这条漏洞组合的严重度明显错位;评论者 kerenskiy 把黑市价格类比到数百万美元级——必须说清,这纯属推测,没有任何市场数据支撑;有评论者(samtheprogram)的解读更冷:这笔钱的真实含义,是 OpenAI 为一个能覆盖你账户及所有已连接集成的漏洞开出的价;也有评论者(fancythat)直言,赏金猎人应该把精力留给懂安全且付得起的甲方。反方的声音同样在:有网友(tptacek)认为这类漏洞大概率不存在黑市,「错位」是个伪命题。而最刺的一句来自 muglug:但愿模型权重的防护比这强。
还有一条口径值得单独记录。OpenAI 支付赏金时明确,针对 Discourse 托管的 community.openai.com 的测试不在赏金计划范围内,奖金只认 OpenAI 侧发现。论坛的代码执行因为它跑在第三方软件上就不算数——这个「排除」的边界画在哪里、由谁画、画完之后社区用户的损失算谁的,比 6500 这个数字本身更值得讨论。
值得关注的
其一,HEIF Heist 的波及面。 Hacktron 把这次调查扩展成一个多月项目,代号 HEIF Heist。研究者称,libheif 的波及面远不止 OpenAI:Slack、Meta、GitHub Enterprise、Ruby on Rails,以及 Next.js、Astro、Gatsby 等 Node 框架都在名单上。这目前全部是研究者自述,没有独立复核,涉事厂商也还没有逐一确认。
其二,OpenAI 的官方态度。 截至发稿,OpenAI 没有就此事发布公开安全公告。目前能看到的全部信息,来自 Hacktron 单方面的披露,加一笔赏金到账记录。员工账户具体涉及多少、摸到了仓库里的哪些范围,都以研究者自述为准,这一点读任何二手转述时都要先放在前面。
其三,Discourse 的「重建」指引。 公告 GHSA-vhm9-85gw-x335 给受影响站点的方案是补丁加重建指引,用的是「重建」这个词。跑自托管 Discourse 的团队注意:升级界面不等于修复,这条值得直接抄进自己的运维清单。
结语
这次事件真正的提醒分两半。对平台方:图片上传路径是高危面里最低调的一个入口,身份配置是最贵的那颗螺丝——侧门不上锁,正门再厚也白搭。对普通团队:自托管 Discourse 需要重建而不是界面升级,图片解码依赖要盯 backport,别等公告追上门。至于 6500 美元的定价逻辑,OpenAI 不需要向任何人解释;但下一次再有研究者把两条漏洞打进 frontier 公司的内部仓库,报价单大概率会先摆在谈判桌上。
参考来源
- Hacktron 安全团队博客长文(2026-09-13,作者 Harsh Jaiswal、Mohan Pedhapati、Rahul Maini):攻击链、响应时间线、赏金与范围口径、HEIF Heist 项目声明——均为研究者自述口径
- Hacker News 讨论帖(2026-09-18 登上热榜,468 分、197 条评论,2026-09-19 上午数据):评论区观点均为评论者个人看法,正文已全部转述并归因,黑市价格类比已标注纯属推测
- Discourse 安全公告 GHSA-vhm9-85gw-x335(2026-07-28):补丁与重建指引