El 18 de septiembre de 2026, un equipo de tres investigadores de seguridad de Hacktron AI accedió a cuentas internas de OpenAI durante un programa de recompensas por errores. OpenAI concedió a la startup una recompensa de 6.500 dólares y afirmó que ya había corregido los problemas.
Los investigadores encontraron el 25 de julio una vulnerabilidad en Discourse, el software utilizado por el foro comunitario de OpenAI. El problema podía activarse mediante una imagen HEIF o HEIC especialmente modificada, procesada por ImageMagick y libheif. Un fallo de memoria en esta última biblioteca permitía tomar el control del servidor.
La vulnerabilidad de libheif ya había sido corregida por sus desarrolladores, pero el cambio no se había registrado como vulnerabilidad ni había recibido un identificador CVE. Según Hacktron AI, esto pudo contribuir a que Discourse siguiera utilizando una versión vulnerable.
El equipo empleó una versión de Claude Opus 4.8 destinada a investigadores de ciberseguridad, pero el modelo no logró inicialmente construir un exploit funcional. Tras el lanzamiento de Opus 5 por parte de Anthropic, los investigadores le plantearon el mismo problema y obtuvieron un resultado operativo en pocas horas.
Una vez dentro del servidor de Discourse, el equipo halló otra vulnerabilidad que permitía tomar el control de cuentas de ChatGPT y Codex. Entre ellas estaba la cuenta de un empleado de OpenAI cuyo Codex estaba conectado a la organización de GitHub de la empresa. Hacktron AI avisó a OpenAI y Discourse, que publicó una corrección el 27 de julio.
Fuente: TechCrunch.