El equipo de seguridad HacktronAI, liderado por Harsh Jaiswal, Mohan Pedhapati y Rahul Maini, logró comprometer las cuentas de ChatGPT y Codex de empleados de OpenAI el 25 de julio de 2026. La brecha se originó en una configuración errónea de acceso único (SSO) y una vulnerabilidad crítica de ejecución remota (RCE) en la librería libheif, utilizada por el foro comunitario de OpenAI, alojado en Discourse.
La investigación comenzó el 23 de julio cuando el equipo identificó que los archivos HEIC y HEIF pasaban directamente al parser de libheif, exponiéndolo a un desbordamiento de búfer de pila. Utilizando modelos de IA de Anthropic, específicamente Opus 4.8 y posteriormente Opus 5, desarrollaron un exploit para ejecutar código remoto localmente. El proceso de explotación, desde la detección inicial hasta el acceso al repositorio interno de OpenAI, duró menos de 72 horas.
Para demostrar el impacto sin acceder a información sensible, los investigadores usaron la cuenta de un empleado de OpenAI para abrir una solicitud de cambio (PR) en el monorepo interno de la empresa. Tras confirmar la vulnerabilidad, reportaron el hallazgo a OpenAI y Discourse. OpenAI pagó una recompensa de 6.500 dólares por el hallazgo en su lado, mientras que Discourse publicó un advisory de seguridad (GHSA-vhm9-85gw-x335) y aplicó sandboxing de procesamiento de imágenes. El incidente resalta la dependencia de software común, como libheif, en aplicaciones que procesan imágenes, y la necesidad de parches urgentes en instalaciones autoalojadas.
