Un equipo de Hacktron AI, integrado por Harsh Jaiswal, Mohan Pedhapati y Rahul Maini, llevó a cabo una prueba entre el 23 y el 25 de julio de 2026 para evaluar la seguridad de OpenAI. La investigación demostró que una cadena de dos fallas permitió vulnerar el sistema a partir del foro oficial community.openai.com, el cual funciona sobre la plataforma Discourse.
El punto de inicio fue el procesamiento de imágenes subidas al foro. El sitio admite archivos en formatos HEIC y HEIF, comunes en celulares, y para leerlos y transformarlos dependía de ImageMagick, que a su vez hacía uso de la biblioteca libheif. Los investigadores instruyeron a Claude Opus 4.8 para revisar la versión de libheif instalada; el modelo detectó la ausencia de varias correcciones de seguridad que ya estaban en el proyecto principal.
Esa vulnerabilidad tenía el potencial de provocar un desbordamiento de memoria durante el procesamiento de una imagen manipulada, lo que podría permitir la ejecución remota de código en el servidor. Con ese control, un atacante podría ordenar al sistema que ejecute acciones ajenas, abriendo la puerta a modificar archivos y, en este caso, a intervenir en el repositorio interno.
Para verificar la viabilidad práctica, Hacktron pidió a Claude que desarrollara una herramienta capaz de explotar la debilidad. Opus 4.8 creó una versión inicial orientada a pruebas en un entorno controlado. Posteriormente, Anthropic comunicó el avance con Claude Opus 5, y Hacktron sostuvo que, con el mismo problema, en un periodo breve podría repetirse la explotación, según su informe.
En la cadena de eventos, una vez que se tomó el control de una cuenta de un empleado vinculada a Codex y al GitHub corporativo, los investigadores indicaron al asistente de IA que abriera una propuesta de cambio en el repositorio interno openai/openai. Esa acción demostró que era posible modificar un archivo del repositorio.
OpenAI corrigió el fallo en su sistema de identidad unas 14 horas después de haber recibido el informe, revocó las sesiones afectadas y otorgó una recompensa de 6.500 dólares al equipo investigador. La revisión interna de la empresa arrojó que las lecturas de metadatos y commits fueron limitadas, sin evidencias de un acceso prolongado al código fuente.
El episodio subraya los riesgos que pueden surgir cuando herramientas de inteligencia artificial se cruzan con infraestructuras de desarrollo y credenciales de acceso.



