Tres investigadores de ciberseguridad, integrantes del equipo Hacktron AI —Harsh Jaiswal, Mohan Pedhapati y Rahul Maini— realizaron entre el 23 y el 25 de julio de 2026 una prueba de penetración que expuso una cadena de fallas en OpenAI. El punto de partida fue community.openai.com, el foro oficial que opera sobre la plataforma Discourse. Allí apareció una debilidad en el procesamiento de imágenes que llegan al foro: al manipular ciertas imágenes, el servidor permitía ejecutar instrucciones de forma remota. Un segundo fallo, vinculado a fallas de permisos en el inicio de sesión, amplió ese acceso para abarcar cuentas conectadas al servicio.
La investigación mostró que, tras adueñarse de la cuenta de una persona vinculada con Codex y el GitHub corporativo, los investigadores hicieron que Claude solicitara la apertura de una propuesta de cambio en el repositorio interno openai/openai, lo que demostró la potencial capacidad de modificar archivos dentro del código fuente de la empresa. Hacktron afirmó haber detenido la prueba sin revisar el código fuente de OpenAI. En una revisión posterior, OpenAI constató lecturas limitadas de metadatos y de los registros de commits.
OpenAI calificó la respuesta como una incidencia en su sistema de identidad y comunicó que corrigió el fallo aproximadamente 14 horas después de recibir el informe. La compañía también revocó las sesiones afectadas y pagó una recompensa de 6.500 dólares por el hallazgo.
En lo técnico, el incidente tuvo como eslabón inicial un fallo en el foro comunitario de OpenAI, que acepta archivos de imagen en formatos HEIC y HEIF. Para leer y transformar esas imágenes, el servidor dependía de ImageMagick, que a su vez utiliza la biblioteca libheif. Los investigadores pidieron a Claude Opus 4.8 que analizara la versión de libheif instalada; el modelo detectó que faltaban parches de seguridad que ya formaban parte de las actualizaciones del proyecto.
Esa vulnerabilidad podía provocar un desbordamiento de memoria durante el procesamiento de una imagen manipulada, abriendo la puerta a la ejecución remota de código: un atacante podría enviar un archivo preparado para que el servidor ejecutara instrucciones ajenas. Para verificar la viabilidad práctica, Claude desarrolló una herramienta capaz de ejecutar ese ataque, dando lugar a una versión de prueba operativa en un entorno aislado.
Posteriormente, Anthropic anunció Claude Opus 5, y Hacktron reiteró el mismo vector de fallo, según su informe. OpenAI, por su parte, avanzó en las medidas de mitigación y en la revisión de accesos para evitar recurrencias similares.



