Tres investigadores de ciberseguridad, integrantes del equipo Hacktron AI —Harsh Jaiswal, Mohan Pedhapati y Rahul Maini— recurrieron a Claude, la IA de Anthropic, para vulnerar el foro oficial de OpenAI, apoderarse de cuentas vinculadas a ChatGPT y Codex, y obtener acceso al repositorio privado de la compañía.

La intrusión se apoyó en una secuencia de dos fallas. Primero, una debilidad en el sistema que procesa las imágenes que se suben al foro permitió ejecutar instrucciones en el servidor. Después, un error en los permisos de inicio de sesión amplió ese acceso a las cuentas asociadas al servicio.

El hecho salió a la luz esta semana, pero la investigación de Hacktron AI se había realizado entre el 23 y el 25 de julio de 2026. Tras tomar el control de la cuenta de un empleado con Codex conectado al GitHub corporativo, los analistas instruyeron al asistente de IA para que abriera una propuesta de cambio en el repositorio interno openai/openai, demostrando la capacidad de modificar un archivo del repositorio. Hacktron afirmó haber detenido la prueba sin inspeccionar el código fuente de OpenAI. En la revisión posterior, OpenAI constató lecturas limitadas de metadatos y de commits, es decir, registros de cambios en proyectos de software.

OpenAI procedió a corregir el fallo de identidad aproximadamente 14 horas después de recibir el informe, revocó las sesiones afectadas y entregó una recompensa de 6.500 dólares al equipo de Hacktron por el hallazgo.

La investigación partió desde community.openai.com, el foro oficial de la empresa, que opera sobre la plataforma Discourse. El sitio admite imágenes en formatos HEIC y HEIF, comunes en smartphones y otros dispositivos. Para procesarlas, el servidor utilizaba ImageMagick, que a su vez dependía de la biblioteca libheif. Los investigadores pidieron a Claude Opus 4.8 que revisara la versión de libheif instalada; el modelo detectó la ausencia de varias correcciones de seguridad que ya formaban parte del desarrollo original.

Dicha vulnerabilidad podía provocar un desbordamiento de memoria durante el procesamiento de una imagen manipulada y habilitar la ejecución remota de código: en palabras simples, un atacante podría enviar un archivo preparado para hacer que el servidor ejecutara instrucciones ajenas.

Para verificar la viabilidad del ataque, Claude Opus 4.8 fue encargado de desarrollar una herramienta de prueba. El primer prototipo quedó limitado a un entorno de evaluación, y, en ese marco, Hacktron buscó replicar la posibilidad de explotar el fallo sin poner en peligro sistemas ajenos.