安全研究人员利用 Claude 成功入侵 OpenAI
2026-09-18 23:17 by 我是6号
Hacktron 安全团队组合利用 OpenAI 的 SSO(单点登录)配置错误以及其社区论坛使用的 Discourse 软件 libheif 软件包堆缓冲区溢出漏洞,成功控制了多名 OpenAI 员工的 ChatGPT 账户。利用这些账户安全研究人员能访问 OpenAI 内部代码库,以及其他关联服务。他们向 OpenAI 和 Discourse 报告了 bug,从 OpenAI 获得了 6500 美元的赏金。安全研究人员利用了 OpenAI 竞争对手 Anthropic 的 Claude AI 工具去辅助发现 bug,以及实现远程代码执行 RCE。他们一开始使用的是较旧的模型 Opus 4.8,之后使用了新发布的 Opus 5.5。整个 AI 辅助 bug 发现和辅助攻击消耗的 token 支出不到 3000 美元,AI 智能体花费了数天时间,而研究人员投入的人工时间仅仅数小时,凸显了 AI 时代黑客攻击成本的低廉。
https://www.hacktron.ai/blog/hacking-openai
#安全
via Solidot - Telegram Channel
2026-09-18 23:17 by 我是6号
Hacktron 安全团队组合利用 OpenAI 的 SSO(单点登录)配置错误以及其社区论坛使用的 Discourse 软件 libheif 软件包堆缓冲区溢出漏洞,成功控制了多名 OpenAI 员工的 ChatGPT 账户。利用这些账户安全研究人员能访问 OpenAI 内部代码库,以及其他关联服务。他们向 OpenAI 和 Discourse 报告了 bug,从 OpenAI 获得了 6500 美元的赏金。安全研究人员利用了 OpenAI 竞争对手 Anthropic 的 Claude AI 工具去辅助发现 bug,以及实现远程代码执行 RCE。他们一开始使用的是较旧的模型 Opus 4.8,之后使用了新发布的 Opus 5.5。整个 AI 辅助 bug 发现和辅助攻击消耗的 token 支出不到 3000 美元,AI 智能体花费了数天时间,而研究人员投入的人工时间仅仅数小时,凸显了 AI 时代黑客攻击成本的低廉。
https://www.hacktron.ai/blog/hacking-openai
#安全
via Solidot - Telegram Channel