Tres investigadores del equipo Hacktron AI llevaron a cabo una intrusión contra OpenAI utilizando Claude, la IA de Anthropic, para vulnerar el foro oficial de la compañía, apoderarse de cuentas vinculadas de empleados en ChatGPT y Codex y obtener acceso al repositorio privado de OpenAI. La incidencia se originó por una cadena de dos fallas: primero, una debilidad en el sistema que procesa imágenes en el foro permitió ejecutar instrucciones en el servidor; luego, un fallo en los permisos de inicio de sesión extendió ese acceso a cuentas asociadas al servicio.
El episodio salió a la luz esta semana, pero Hacktron AI —integrado por Harsh Jaiswal, Mohan Pedhapati y Rahul Maini— había llevado a cabo la investigación entre el 23 y el 25 de julio de 2026.
Con una cuenta de un empleado que gestionaba Codex conectada al GitHub corporativo, los investigadores hicieron que el asistente de IA ejecutara una propuesta de cambio en el repositorio interno openai/openai. Esa acción demostró que era posible modificar un archivo alojado en el repositorio.
Hacktron afirmó haber detenido la prueba sin inspeccionar el código fuente de la empresa. En la revisión posterior de OpenAI se registraron lecturas limitadas de metadatos y de commits, es decir, solo se analizaron cambios parciales en el proyecto.
OpenAI solucionó el fallo del sistema de identidad aproximadamente 14 horas después de recibir el informe, revocó las sesiones afectadas y otorgó una recompensa de 6.500 dólares al equipo investigador.
El punto de partida del análisis fue community.openai.com, el foro oficial de OpenAI que funciona sobre la plataforma Discourse. Allí se permiten imágenes en formatos HEIC y HEIF, habituales en teléfonos y otros dispositivos. Para leer y convertir esos archivos, el servidor recurría a ImageMagick, que a su vez dependía de una biblioteca llamada libheif.
Los investigadores pidieron a Claude Opus 4.8 que revisara la versión de libheif instalada en el servidor. El modelo detectó que faltaban varias correcciones de seguridad que ya formaban parte del proyecto original.
Esa falla podría provocar un desbordamiento de memoria durante el procesamiento de una imagen manipulada y permitiría la ejecución remota de código: un atacante podría indicar al servidor que ejecute instrucciones ajenas.
Para comprobar la viabilidad, Claude desarrolló una herramienta destinada a ejecutar ese ataque. Opus 4.8 generó una versión inicial que quedó limitada a un entorno de pruebas.
En ese marco, Anthropic anunció el lanzamiento de Claude Opus 5. Hacktron consignó que presentó el mismo problema y, según su informe, el desarrollo se dio en un plazo breve.



