Un informe de Hacktron AI detalla que la intrusión se dio a partir de una cadena de dos fallos consecutivos. Primero, una vulnerabilidad en el sistema que procesa las imágenes subidas al foro permitió ejecutar instrucciones en el servidor. Después, un error en los permisos de inicio de sesión amplió ese acceso a cuentas ligadas al servicio.

La investigación la llevaron a cabo Harsh Jaiswal, Mohan Pedhapati y Rahul Maini, del equipo Hacktron AI, entre el 23 y el 25 de julio de 2026. Durante la prueba, lograron tomar el control de la cuenta de un empleado con Codex conectado al repositorio corporativo GitHub de OpenAI y orquestaron, desde la cuenta comprometida, una solicitud de cambio en el repositorio interno openai/openai, lo que demostró la capacidad de modificar archivos del código.

Hacktron aseguró haber detenido la prueba sin revisar el código fuente de la empresa. En una revisión posterior de OpenAI se registraron lecturas limitadas de metadatos y commits en los registros de cambios de proyectos de software.

OpenAI solucionó el fallo de su sistema de identidad aproximadamente 14 horas después de recibir el informe, revocó las sesiones afectadas y otorgó una recompensa de 6.500 dólares por el hallazgo.

El punto de partida del incidente fue community.openai.com, el foro oficial de la compañía, que opera sobre la plataforma Discourse. El sitio admite imágenes en formatos HEIC y HEIF, comunes en celulares y otros dispositivos. Para su lectura y transformación, el servidor utilizaba ImageMagick, que a su vez dependía de la biblioteca libheif.

Los investigadores pidieron a Claude Opus 4.8 que evaluara la versión de libheif instalada en el servidor. El modelo detectó la ausencia de varias correcciones de seguridad que ya formaban parte del proyecto original.

Esta vulnerabilidad podría provocar un desbordamiento de memoria durante el procesamiento de una imagen manipulada y permitiría la ejecución remota de código; en términos prácticos, un atacante podría hacer que el servidor ejecute instrucciones ajenas.

Para comprobar la viabilidad práctica, los investigadores solicitaron a Claude que desarrollara una herramienta capaz de explotar ese fallo. Opus 4.8 creó una primera versión cuyo funcionamiento estaba limitado a un entorno de pruebas.

En ese marco, Anthropic anunció el lanzamiento de Claude Opus 5. Hacktron presentó el mismo problema y, de acuerdo con su informe, llevó a cabo la prueba entre las fechas indicadas; sin embargo, la revisión se centró en ver las posibles fallas y en la respuesta de la compañía.