Tres especialistas en ciberseguridad emplearon Claude, la inteligencia artificial de Anthropic, para vulnerar el foro oficial de OpenAI, apoderarse de cuentas vinculadas a ChatGPT y Codex, y obtener acceso al repositorio privado de la empresa. La simulación de intrusión se sustentó en una cadena de dos fallas: primero, una debilidad en el sistema que procesa las imágenes subidas al foro permitía ejecutar órdenes en el servidor; después, un error de permisos en el proceso de inicio de sesión extendía ese acceso a cuentas asociadas al servicio.
El hallazgo trascendió esta semana, aunque el equipo Hacktron AI—integrado por Harsh Jaiswal, Mohan Pedhapati y Rahul Maini—había llevado a cabo la prueba entre el 23 y el 25 de julio de 2026. En la cadena de acciones, tras ganar control de una cuenta de empleado con Codex conectada al GitHub corporativo, los investigadores ordenaron a la asistente de IA que abra una propuesta de cambio en el repositorio interno openai/openai, lo que demostró la posibilidad de modificar un archivo dentro de ese repositorio.
Hacktron afirmó haber detenido la prueba sin revisar el código fuente de OpenAI. Al revisar el caso, la empresa detectó lecturas limitadas de metadatos y de commits, que son registros de los cambios en un proyecto de software.
OpenAI resolvió el problema de identidades aproximadamente 14 horas después de recibir el reporte, revocó las sesiones afectadas y otorgó una recompensa de 6.500 dólares por el hallazgo.
El punto de partida del incidente fue community.openai.com, el foro oficial de OpenAI, que funciona sobre la plataforma Discourse. Este sitio admite imágenes en formatos HEIC y HEIF, habituales en dispositivos móviles. Para procesarlas, el servidor utilizaba ImageMagick, que a su vez dependía de la biblioteca libheif.
Los investigadores pidieron a Claude Opus 4.8 que analice la versión de libheif instalada en el servidor. El modelo detectó que faltaban varias correcciones de seguridad que ya formaban parte del desarrollo original. Esa vulnerabilidad podría provocar un desbordamiento de memoria durante el procesamiento de una imagen manipulada, permitiendo la ejecución remota de código: un atacante podría enviar un archivo preparado para que el servidor ejecutara instrucciones ajenas.
Para comprobar la viabilidad práctica, los investigadores pidieron a Claude desarrollar una herramienta capaz de ejecutar ese ataque. Opus 4.8 generó una primera versión destinada a un entorno de pruebas. En paralelo, Anthropic anunció el lanzamiento de Claude Opus 5. Hacktron afirmó haber enfrentado el mismo problema y, según su informe, en un plazo breve lograron avanzar en la prueba, aunque el detalle exacto no se especifica en la publicación disponible.



