Die OpenAI-Kontoübernahme: Wenn dein SSO aus einem Forum-Bug einen Tier-0-Vorfall macht
Drei Forscher betraten das Hilfe-Forum von OpenAI mit einer harmlos wirkenden Bilddatei. Weniger als 72 Stunden später hatten sie die ChatGPT- und Codex-Konten mehrerer OpenAI-Mitarbeiter übernommen und ein internes Code-Repository erreicht. Sie haben nie ein Passwort erraten. Sie haben niemanden per Phishing angegriffen. Sie haben nur zwei Fehler verkettet, die einzeln betrachtet nach dem Problem von jemand anderem aussahen. Das ist der Teil, bei dem jeder Gründer und CTO kurz innehalten sollte.
Was tatsächlich geschah
Das Team der Sicherheitsfirma Hacktron meldete die Kette selbst, bewies den Zugriff mit einem harmlosen Pull Request und hörte dann auf. OpenAI lieferte etwa 14 Stunden nach dem Bericht einen Fix und zahlte am 1. September ein Kopfgeld von 6.500 US-Dollar. Das war gute, disziplinierte Forschung, kein Angriff in der Praxis. Aber die Mechanik ist eine Meisterklasse darin, wie moderne Intrusionsketten funktionieren, und ihre Form lässt sich diese Woche im eigenen Umfeld überprüfen.
Die Kette begann in Discourse, der Open-Source-Software, auf der OpenAIs öffentliches Forum läuft. Discourse übergibt hochgeladene HEIC- und HEIF-Bilder an ImageMagick, das wiederum die Bibliothek libheif zum Dekodieren nutzt. Ein Fehler in libheif erlaubte es, mit einem präparierten Bild den Speicher des Forum-Servers zu korrumpieren. Von dort eskalierten die Forscher zur Codeausführung auf dem Forum-Host.
Das ist der erste Akt. Der zweite Akt ist der unangenehme Teil.
Ein Forum-Bug sollte keine Mitarbeiterkonten erreichen
Der Grund, warum ein Fehler in einem öffentlichen Forum OpenAI-Mitarbeiter erreichte, hat nichts mit der Forum-Software zu tun. Das Forum bietet eine Option "Sign in with OpenAI", dasselbe Single Sign-on, das Mitarbeiter überall verwenden. Sobald die Forscher den Forum-Server kontrollierten, erlaubte diese gemeinsame Anmeldung die Übernahme der ChatGPT- und Codex-Konten der Forumsmitglieder, die bei OpenAI arbeiteten. Die Betroffenen taten nichts falsch. Sie mussten auf nichts klicken.
Hacktrons eigene Einordnung ist deutlich: Das war ein Problem der Identitätsarchitektur, kein Discourse-Problem. Jeder eigene oder fremde Dienst mit demselben Login hätte dieselbe Reichweite geliefert. Und weil Mitarbeiter Tools wie GitHub, Slack und E-Mail mit ChatGPT und Codex verbinden, hätte sich dieselbe Zugriffsbasis theoretisch noch weiter erstrecken können. Das Team sagt, es habe diese weitere Reichweite nicht genutzt, aber die Tür stand offen.
Das ist die Lehre, die über den Schreibtisch gehört: Dein SSO ist keine Komfortfunktion. Er ist dein Wirkungsbereich.
Der Patch, den es seit Mai gab, und das Image, das ihn nicht hatte
Hier wird es schmerzhaft. Der libheif-Fehler wurde im Mai 2026 upstream in libheif 1.22.0 behoben. Die CVE war öffentlich. Und dennoch lieferte das Forum-Server-Image, auf Debian 12 basierend, im Juli noch libheif 1.19.7. Der Fix existierte; er hatte es nur nicht in die paketierte Version geschafft, die die Plattform verwendete.
Das ist nicht exotisch. Es ist der leise, alltägliche Fehlermodus, der heute in Tausenden Container-Images steckt: Ihr Anwendungscode ist aktuell, Ihr Basis-Image nicht. Aus dem neuesten Image neu zu bauen ist nicht dasselbe wie ein Update der Weboberfläche, und für selbst gehostetes Discourse sind die korrigierten Releases 2026.7.0, 2026.6.1, 2026.5.2 und 2026.1.6. Von Discourse gehostete Seiten waren bereits gepatcht. Wer selbst hostet, sollte neu bauen.
Die Lehre lautet nicht "schneller patchen". Sie lautet: "Wisse, was tatsächlich im Artefakt steckt, das Sie ausrollen" - eine andere Frage als die, die Ihr Scanner gegen das Paketmanifest beantwortet.
Was KI hier verändert hat
Die Forscher nutzten KI für die schwierige Arbeit. Claude Opus 4.8 scheiterte über mehrere Sitzungen daran, einen funktionierenden Exploit zu bauen, sobald Address Space Layout Randomization (ASLR) aktiviert war. Dann veröffentlichte Anthropic am Abend des 24. Juli Claude Opus 5, und in einer frischen Sitzung lieferte es innerhalb von Stunden einen funktionierenden Exploit.
Opus 5 wurde mit Schutzmechanismen ausgeliefert, die verhindern sollen, dass es Exploit-Code für echte Ziele schreibt. Das Team umging sie, indem es das Modell auf einen eigenen Testserver richtete, getarnt als Capture-the-Flag-Übungsziel, und es dann in einer automatisierten Schleife laufen ließ. Sie betonen, dass dies kein Hacking ohne Hände war: erfahrene menschliche Steuerung blieb entscheidend. Aber der Sprung von scheiternden Sitzungen zu einem funktionierenden Exploit innerhalb eines einzigen Modell-Releases ist das Signal.
Die gemeldeten Kosten der breiteren Kampagne, die Hacktron HEIF Heist nennt, lagen unter 3.000 US-Dollar KI-Nutzung über rund zwei Monate. Diese Kampagne suchte dieselbe Klasse von Bild-Decodierungsfehlern in Software, die andere große Unternehmen nutzen, mit unbestätigten Verbindungen zu gemeldeten Fehlern in Slack, Meta-Produkten, GitHub Enterprise und Frameworks wie Next.js. Der Next.js-Fehler ist in Vercels eigenem Advisory bestätigt, und die libheif-Maintainer bestätigten einen funktionierenden Exploit für den mit Meta verbundenen Fehler; die weiterreichenden Behauptungen wurden nicht unabhängig verifiziert. Das Team sagt außerdem, dass nur ein Unternehmen, Shopify, die Aktivität bemerkt zu haben scheint, selbst als dessen Bildprozessoren unter Tausenden Test-Uploads wiederholt abstürzten.
Drei Fragen für diese Woche
- Welche Drittanbieterdienste haben Login-Berechtigungen für Ihre Kernkonten? Wenn ein Marketing-Forum, ein Support-Portal oder ein Partnertool denselben Identity Provider nutzt, liegt es innerhalb Ihrer Vertrauensgrenze. Inventarisieren Sie es und behandeln Sie alles, was eine Sitzung für ein privilegiertes Konto ausstellen kann, als Tier-0.
- Tragen Ihre ausgerollten Images Bibliotheken, die älter sind als ihre Upstream-Fixes? Scannen Sie das laufende Artefakt, nicht nur das Manifest. Vergleichen Sie, was tatsächlich installiert ist, mit den Upstream-Release-Notes, und bauen Sie Basis-Images in einem Rhythmus neu, der zum Tempo der Offenlegung passt.
- Würden Sie eine verkettete, geräuscharme Kampagne bemerken? Shopify bemerkte sie, weil seine Bildprozessoren umfielen. Die meisten Teams würden nichts sehen. Erkennung, die nur auf bekannte Signaturen achtet, erwischt keinen Forscher (und keinen Angreifer), der zwei mittelschwere Fehler zu einem sehr schlechten Tag kombiniert.
Nichts davon erfordert Heldentum. Es erfordert, Identität als Infrastruktur zu behandeln, Artefakte als nicht vertrauenswürdig, bis das Gegenteil bewiesen ist, und die Lücke zwischen Offenlegung und Ausnutzung als etwas zu begreifen, das in Stunden gemessen wird, nicht in Quartalen. Die OpenAI-Kette dauerte unter 72 Stunden mit einer Handvoll Leute und einem bescheidenen KI-Budget. Gehen Sie davon aus, dass die nächste schneller sein wird.