Un equipo de Hacktron AI, integrado por Harsh Jaiswal, Mohan Pedhapati y Rahul Maini, llevó a cabo una investigación entre el 23 y el 25 de julio de 2026 que revela cómo la IA Claude, desarrollada por Anthropic, permitió vulnerar el foro oficial de OpenAI, tomar control de cuentas vinculadas a ChatGPT y Codex y obtener acceso al repositorio privado de la empresa.
La intrusión se apoyó en una cadena de dos fallas. En primer lugar, una vulnerabilidad en el módulo encargado de procesar las imágenes subidas al foro permitió ejecutar instrucciones en el servidor. En segundo lugar, un error de permisos en el inicio de sesión amplió ese acceso a cuentas asociadas al servicio, lo que facilitó la toma de control de diferentes elementos del entorno interno.
El inicio de los hechos se produjo en community.openai.com, el foro oficial que funciona sobre la plataforma Discourse. Este sitio admite imágenes en formatos HEIC y HEIF, comunes en teléfonos y otros dispositivos. Para su procesamiento, el servidor utilizaba ImageMagick, que a su vez depende de la librería libheif.
Los investigadores solicitaron a Claude Opus 4.8 que evaluara la versión de libheif instalada en el servidor. El modelo detectó que faltaban varias correcciones de seguridad que ya formaban parte del desarrollo original, lo que abría la puerta a un desbordamiento de memoria durante el procesamiento de una imagen manipulada y, en consecuencia, a la ejecución remota de código.
Para verificar la viabilidad práctica del fallo, Claude desarrolló una herramienta capaz de ejecutar ese ataque; Opus 4.8 dio lugar a una primera versión que operaba en un entorno aislado de pruebas. Más adelante, Anthropic anunció el lanzamiento de Claude Opus 5, y Hacktron describió el avance de la investigación en su informe, además de señalar que la prueba se detuvo sin revisar el código fuente de OpenAI.
OpenAI, tras recibir el informe, corrigió el fallo en su sistema de identidad alrededor de 14 horas después; también revocó las sesiones afectadas y otorgó una recompensa de 6.500 dólares por el hallazgo. En paralelo, la revisión interna de la compañía señaló lecturas limitadas de metadatos y de commits, sin constatar modificaciones no autorizadas del código fuente.
Este episodio subraya nuevamente la interacción entre vulnerabilidades de procesamiento de archivos y fallas de control de acceso en entornos de CI/CD y repositorios privados, y destaca la necesidad de endurecer procesos de validación y permisos en plataformas de trabajo colaborativo.



