Tres investigadores de ciberseguridad recurrieron a Claude, la inteligencia artificial de Anthropic, para vulnerar el foro oficial de OpenAI y tomar control de cuentas vinculadas a ChatGPT y Codex, además de acceder al repositorio privado de la empresa. La intrusión se afirmó haber ocurrido por una cadena de dos vulnerabilidades: una en el sistema que procesaba las imágenes del foro permitió ejecutar instrucciones en el servidor, y, a continuación, un fallo de permisos en el inicio de sesión amplió ese acceso a cuentas asociadas al servicio.
El equipo Hacktron AI —integrado por Harsh Jaiswal, Mohan Pedhapati y Rahul Maini— dio a conocer el hallazgo tras realizar la investigación entre el 23 y el 25 de julio de 2026. Según su informe, luego de obtener la cuenta de un empleado con Codex conectado al GitHub corporativo, solicitaron a la IA que generara una propuesta de modificación en el repositorio interno openai/openai, demostrando que era posible alterar un archivo dentro del repositorio.
Hacktron afirmó haber detenido la prueba sin analizar el código fuente de la empresa. Una revisión posterior de OpenAI detectó solo lecturas limitadas de metadatos y de commits, es decir, registros de cambios en proyectos de software, sin acceso al código fuente completo.
OpenAI solucionó el problema de su sistema de identidad aproximadamente 14 horas después de recibir el informe. La compañía revocó las sesiones afectadas y otorgó una recompensa de 6.500 dólares al equipo por el descubrimiento.
El punto de partida del incidente fue community.openai.com, el foro oficial de OpenAI que funciona sobre la plataforma Discourse. El sitio admite archivos de imagen en formatos HEIC y HEIF, comunes en teléfonos y otros dispositivos. Para leer y transformar esas imágenes, el servidor utilizaba ImageMagick, que a su vez dependía de una biblioteca de software llamada libheif.
Los investigadores pidieron a Claude Opus 4.8 que revisara la versión de libheif instalada en el servidor. El modelo detectó la ausencia de varias correcciones de seguridad ya incorporadas al proyecto, lo que abría la posibilidad de un desbordamiento de memoria durante el procesamiento de una imagen manipulada y, en consecuencia, la ejecución remota de código.
Para probar la explotación, Claude Opus 4.8 elaboró una primera versión de una herramienta destinada a ejecutar el ataque, cuyo funcionamiento quedó limitado a un entorno de pruebas. En paralelo, Anthropic anunció el lanzamiento de Claude Opus 5, aunque Hacktron continuó señalando el mismo problema. Según su informe, la prueba se mantuvo dentro de un marco controlado y no involucró el análisis del código fuente de OpenAI.



