Tres especialistas en ciberseguridad vinculados al equipo Hacktron AI –Harsh Jaiswal, Mohan Pedhapati y Rahul Maini– realizaron una investigación entre el 23 y el 25 de julio de 2026 para evaluar la seguridad de OpenAI. Emplearon Claude, la IA de Anthropic, para identificar una cadena de dos vulnerabilidades que terminaron permitiendo vulnerar el foro oficial de la compañía y escalar privilegios sobre cuentas vinculadas a servicios como ChatGPT y Codex, con eventual acceso al repositorio interno de OpenAI.
La primera falla estaba asociada al procesamiento de imágenes subidas al foro community.openai.com, que funciona sobre la plataforma Discourse. Estas imágenes pueden estar en formatos HEIC o HEIF; para leerlas y transformarlas, el sistema dependía de ImageMagick, el cual a su vez utiliza la biblioteca libheif. Al revisar la versión instalada, Claude Opus 4.8 detectó que faltaban varias correcciones de seguridad que ya formaban parte del proyecto, lo que abría la posibilidad de un desbordamiento de memoria al procesar una imagen manipulada. En consecuencia, un atacante podría lograr la ejecución remota de código ejecutando instrucciones en el servidor a partir de un archivo especialmente preparado.
La segunda vulnerabilidad provenía de permisos de inicio de sesión: una vez obtenido acceso a una cuenta vinculada al servicio, ese acceso podía extenderse para involucrar a otras cuentas asociadas. Con una cuenta de un empleado que tenía Codex conectada al repositorio corporativo openai/openai, los investigadores ordenaron a Claude que abriera una propuesta de cambio en dicho repositorio interno. La prueba demostró que era posible modificar un archivo del repositorio, evidenciando un potencial control sobre el código.
Hacktron AI afirmó haber detenido la prueba sin revisar el código fuente de la empresa. En una revisión posterior de OpenAI quedaron registrados accesos a metadatos y commits limitados, sin constatarse lecturas completas del código fuente.
Como respuesta, OpenAI corrigió el fallo relacionado con la identidad aproximadamente 14 horas después de haber recibido el informe. También revocó las sesiones afectadas y pagó una recompensa de 6.500 dólares por el hallazgo.
El análisis comenzó en el foro OpenAI, que utiliza la plataforma Discourse. El sistema de procesamiento de imágenes dependía de ImageMagick y libheif, cuyas vulnerabilidades permitían, teóricamente, la ejecución de código mediante archivos diseñados para tal fin. Claude Opus 4.8 fue utilizado para evaluar esa ruta de ataque y, según el reporte, desarrolló una herramienta preliminar para probar la viabilidad del exploit en un entorno de pruebas. Posteriormente, Anthropic anunció el lanzamiento de Claude Opus 5. El equipo Hacktron presentó el mismo problema y, según su informe, el desarrollo de la prueba continuó bajo nuevas iteraciones, aunque los detalles completos de esa etapa no se incluyen aquí.



