Tres investigadores de ciberseguridad llevaron a cabo una prueba con Claude, la IA de Anthropic, para atacar el foro de OpenAI y lograr acceso a cuentas de empleados vinculadas a ChatGPT y Codex, además de consultar el repositorio interno de la compañía. La actividad quedó evidenciada como una cadena de dos fallas consecutivas.
La primera debilidad estuvo en el sistema que procesa las imágenes subidas al foro oficial community.openai.com, construido sobre la plataforma Discourse. Esa vulnerabilidad permitía ejecutar instrucciones en el servidor al manipular archivos visuales. La segunda falla, respecto de permisos de inicio de sesión, extendía ese acceso a las cuentas asociadas al servicio.
La investigación, realizada por Hacktron AI —integrada por Harsh Jaiswal, Mohan Pedhapati y Rahul Maini— tuvo lugar entre el 23 y el 25 de julio de 2026. En la prueba, tras comprometer una cuenta de un empleado con Codex conectado al GitHub corporativo, los investigadores indicaron a Claude que abriera una propuesta de cambio en el repositorio interno openai/openai, lo que demostró que era posible modificar un archivo dentro de ese repositorio.
El equipo sostuvo que detuvo la prueba sin revisar el código fuente de la empresa. OpenAI, en su revisión posterior, constató lecturas limitadas de metadatos y de commits, es decir, accesos restringidos a información sobre cambios en proyectos de software.
OpenAI corrigió la falla de su sistema de identidad aproximadamente 14 horas después de recibir el informe, y también revocó las sesiones afectadas. La compañía otorgó una recompensa de 6.500 dólares por el hallazgo.
El punto de partida de la investigación fue el foro oficial de OpenAI, llamado community.openai.com, que opera sobre la plataforma Discourse. El sitio admite imágenes en formatos HEIC y HEIF; para su lectura y transformación, el servidor utilizaba ImageMagick, que depende de la biblioteca libheif. Los investigadores pidieron a Claude Opus 4.8 que examinara la versión de libheif instalada en el servidor y el modelo detectó que faltaban varias correcciones de seguridad ya contempladas en el proyecto original.
Esa vulnerabilidad podía provocar un desbordamiento de memoria durante el procesamiento de una imagen manipulada, permitiendo la ejecución remota de código. En la práctica, un atacante podría enviar un archivo especialmente preparado para que el servidor ejecutara instrucciones ajenas.
Para probar la viabilidad del ataque, los investigadores solicitaron a Claude que desarrollara una herramienta capaz de ejecutar la explotación. Opus 4.8 generó una versión inicial destinada a un entorno de pruebas, y poco después se anunció el lanzamiento de Claude Opus 5 por parte de Anthropic. Hacktron afirmó haber presentado el mismo problema y, según su informe, continuó evaluaciones en ese marco.



