三个研究人员,不到72小时,不到3000美元的token费用,就摸进了OpenAI的内部GitHub仓库。这不是电影剧本,是2026年第38周真实发生的事。
攻击链的起点,是一个HEIC图片上传功能。社区论坛community.openai.com基于Discourse搭建,用户上传的HEIC图片会经过ImageMagick处理,再调用libheif解码。问题就出在libheif的堆缓冲区溢出漏洞上。
![]()
从图片上传到代码执行,再到拿下论坛管理员权限,接着利用SSO配置错误接管员工的ChatGPT和Codex账号,最后通过Codex的GitHub集成,一路摸到了OpenAI的内部仓库。整条链路环环相扣,没有一步是多余的。
写漏洞的,是Claude
这次攻击最让人后背发凉的地方在于,漏洞利用代码是Claude写的。Opus 4.8在多个会话中尝试都失败了,被ASLR挡了回来。而Opus 5在发布后几个小时内,就产出了一个可用的ARM64漏洞利用程序。
更有意思的是,当自主循环拒绝攻击远程目标时,团队把它代理成一个看起来像CTF夺旗赛的环境,它就不再拒绝了。整个HEIF攻击行动——还顺带打了Slack和Meta——花了两个月、三个人、不到3000美元的token费用。
OpenAI在约14小时内修复了自己这边的问题,并支付了6500美元。TechCrunch的报道中,OpenAI表示"已经解决了这些问题"。Gray Swan的CEO Matt Fredrikson对TechCrunch说:"每月花200美元,任何人都能用这些工具黑进像OpenAI这样的公司。"
没有CVE的补丁,等于没有补丁
最关键的细节在这里:libheif的漏洞几个月前就在上游修复了,但从未获得CVE编号。没有CVE,就没有扫描器会提醒论坛去升级。OpenAI这次被攻破,不需要零日漏洞,一个没有走完流程的补丁就足够了。
这意味着什么?你很可能在运行一个你从未主动选择过的图片库。任何接受用户上传并调用ImageMagick的服务,都可能触达libheif。在Debian或Ubuntu机器上,可以运行两条命令自查:
- dpkg -l | grep -i heif —— 检查libheif是否安装、版本是多少
- magick identify -list format | grep -i heic —— 检查ImageMagick是否能解码HEIC
如果不需要HEIC,可以在ImageMagick的policy.xml中直接关掉这个解码器:。同时,订阅你所暴露的解析器的上游发布说明,因为"没有CVE"不等于"没有漏洞"。
这一条被列为本周第一,理由很直接:OpenAI只是例子,需要审查的是所有人。
同一周,还有三件事值得开发者留意
纽约时报诉OpenAI和微软一案中,原告方解封了一份简报。核心是一份2023年1月的备忘录,作者是微软应用科学家Brent Hecht,其中将AI训练称为"人类历史上最大的劳动力盗窃"。2024年1月,他测量到Copilot将跳转到nytimes.com的点击率削减了高达93%,称之为"末日循环"。Greg Brockman在被告知一个付费墙绕过方法时,回复了"ah nice"。Satya Nadella作证时表示,付费墙内容"应该被授权使用"。微软发言人Alex Haurek对Anadolu表示,Hecht的备忘录"不代表公司观点"。两家公司均坚持合理使用立场。
Z.ai的闭源桌面编程助手ZCode被开发者ferstar发现,会将整个工作区打包上传——包括完整的.git目录、LFS缓存和reflog。一次会话中,345MB的工作区上传了313MB,共42411个文件,其中86.6%是git历史,在每个提示词之前捕获,共62次。加密使用服务器发送的RSA-OAEP公钥,私钥只存在于Z.ai。Z.ai在用户社区回应称,原因是"代码库索引"功能"在初始启动时默认启用",数据"已被立即销毁且未被存
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.