Beyaz şapkalı güvenlik araştırma ekibi Hacktron AI, Claude'u kullanarak OpenAI çalışanlarının hesaplarına ve şirketin dahili kod depolarına erişti. Ekip, güvenlik açığını bildirmesi karşılığında OpenAI'dan 6.500 dolar (yaklaşık 9,02 milyon won) ödül aldı.
TechCrunch, Hacktron AI bünyesindeki üç araştırmacının 25 Temmuz'da OpenAI topluluk forumunda Discourse'un görsel işleme sürecinde kullanılan libheif'teki güvenlik açığını tespit ettiğini ve uzaktan kod çalıştırma yolu elde ettiğini bildirdi. Araştırmacılar daha sonra OpenAI'ın tek oturum açma (SSO) yapılandırmasındaki hatayı kullanarak çalışanların ChatGPT ve Codex hesaplarına erişti. GitHub'a bağlı Codex hesabıyla dahili depoya pull request oluşturarak erişimi kanıtladılar.
OpenAI, hesap ele geçirme yolunu düzelttiğini ve etkilenen token ile oturumları iptal ettiğini açıkladı. Araştırma ekibi, Claude Opus 4.8'in exploit geliştirmede başarısız olmasının ardından Claude Opus 5'i kullanarak güvenlik açığına yönelik saldırı kodunu tamamladığını belirtti.
Yorum 0