Tres analistas de Hacktron AI —Harsh Jaiswal, Mohan Pedhapati y Rahul Maini— llevaron a cabo una revisión de seguridad entre el 23 y el 25 de julio de 2026, con el objetivo de evaluar vulnerabilidades en OpenAI. Según su informe, utilizaron Claude, la inteligencia artificial de Anthropic, para penetrar el foro oficial de OpenAI, ascender en cuentas asociadas a ChatGPT y Codex, y lograr acceso al repositorio privado de la empresa.

La intrusión se producía a partir de una cadena de dos fallos. La primera debilidad residía en el sistema que procesa las imágenes subidas al foro, que permitía ejecutar instrucciones en el servidor. La segunda era un error de permisos de inicio de sesión que extendía ese acceso a demás cuentas vinculadas con el servicio.

Tras apoderarse de la cuenta de un empleado que tenía Codex conectado con el GitHub corporativo, los investigados ordenaron a Claude que generara una propuesta de cambio en el repositorio interno openai/openai, lo que demostró que era posible modificar un archivo del código fuente.

Hacktron afirmó que la prueba se detuvo sin revisar el código fuente de la empresa. En una revisión posterior de OpenAI, se registraron lecturas limitadas de metadatos y de commits, es decir, de los registros que muestran los cambios realizados en un proyecto de software.

OpenAI corrigió el fallo relacionado con el sistema de identidad aproximadamente 14 horas después de recibir el informe. La compañía también revocó las sesiones afectadas y otorgó una recompensa de 6.500 dólares al equipo por el hallazgo.

El punto de partida de la prueba fue community.openai.com, el foro oficial de la empresa, que se apoya en la plataforma Discourse. Allí se aceptan imágenes en formatos HEIC y HEIF; para su lectura y transformación, el servidor empleaba ImageMagick, que a su vez depende de la biblioteca libheif.

Como parte del análisis, los investigadores pidieron a Claude Opus 4.8 que revisara la versión de libheif instalada en el servidor. El modelo detectó la ausencia de varias correcciones de seguridad que ya formaban parte del proyecto original.

Esa vulnerabilidad podía provocar un desbordamiento de memoria durante el procesamiento de una imagen manipulada y permitir la ejecución remota de código: un atacante podría programar al servidor para que ejecute instrucciones ajenas.

Para confirmar la viabilidad del ataque, los analistas solicitaron a Claude que desarrollara una herramienta capaz de explotarlo. Opus 4.8 generó una primera versión cuyo funcionamiento estaba limitado a un entorno de pruebas.

En paralelo, Anthropic anunció el lanzamiento de Claude Opus 5. Hacktron afirmó haber planteado el mismo problema y, según su informe, en unas tres horas continuaron evaluando el vector de ataque para entender mejor su alcance.