Tres investigadores de ciberseguridad, integrantes del equipo Hacktron AI (Harsh Jaiswal, Mohan Pedhapati y Rahul Maini), emplearon Claude, la IA de Anthropic, para vulnerar el foro oficial de OpenAI, hacerse con cuentas de empleados vinculadas a ChatGPT y Codex, y obtener acceso al repositorio privado de la empresa.
La intrusión se desencadenó por una cadena de dos fallas. En primer lugar, una debilidad en el sistema que gestiona las imágenes subidas al foro permitió ejecutar instrucciones en el servidor. En segundo término, un error en los permisos de inicio de sesión amplió ese acceso a las cuentas asociadas con el servicio.
El episodio se hizo público esta semana, aunque la investigación de Hacktron AI —conformado por Harsh Jaiswal, Mohan Pedhapati y Rahul Maini—se llevó a cabo entre el 23 y el 25 de julio de 2026.
Tras apoderarse de la cuenta de un empleado con Codex conectado al GitHub corporativo, los investigadores pidieron a Claude que abriera una propuesta de cambio en el repositorio interno openai/openai. Eso demostró que era posible modificar un archivo del repositorio.
Hacktron afirmó haber detenido la prueba sin revisar el código fuente de OpenAI. En la revisión posterior, OpenAI registró lecturas limitadas de metadatos y commits, es decir, registros de cambios en proyectos de software.
OpenAI corrigió el fallo en su sistema de identidad alrededor de 14 horas después de recibir el informe, revocó las sesiones afectadas y otorgó una recompensa de 6.500 dólares por el hallazgo.
El punto de partida fue community.openai.com, el foro oficial de OpenAI basado en Discourse. El sitio admite imágenes en formatos HEIC y HEIF, comunes en teléfonos y otros dispositivos. Para leer y procesar esos archivos, el servidor empleaba ImageMagick, que a su vez depende de la biblioteca libheif.
Los investigadores solicitaron a Claude Opus 4.8 que revisara la versión de libheif instalada en el servidor. El modelo detectó que faltaban varias correcciones de seguridad ya incorporadas al proyecto original.
Esa vulnerabilidad podría provocar un desbordamiento de memoria durante el procesamiento de una imagen manipulada, permitiendo la ejecución remota de código: un atacante podría enviar un archivo preparado para que el servidor ejecutara instrucciones ajenas.
Para comprobar la viabilidad del ataque, Claude desarrolló una herramienta capaz de explotarlo. Opus 4.8 creó una primera versión que funcionaba en un entorno de pruebas, sin involucrar la producción de OpenAI.
En ese periodo, Anthropic anunció el lanzamiento de Claude Opus 5. Hacktron afirmó haber presentado el mismo problema y, según su informe, en aproximadamente tres horas lograron replicarlo.



