Investigadores encadenan un RCE en Discourse y un fallo de SSO para acceder al repositorio privado de OpenAI asistidos por Claude

Un equipo de investigadores de la firma de seguridad Hacktron AI logró acceder al monorrepositorio privado de GitHub de OpenAI tras explotar una vulnerabilidad en su foro público y escalar privilegios mediante su arquitectura de Single Sign-On (SSO). La operación, realizada bajo el programa oficial de Bug Bounty de la compañía en menos de 72 horas y con un gasto inferior a 3.000 dólares en tokens de API, utilizó el modelo Claude Opus 5 de Anthropic para automatizar el desarrollo del exploit de ejecución remota de código (RCE) inicial. El incidente pone de manifiesto cómo la IA generativa avanzada reduce drásticamente las barreras temporales y técnicas en la explotación encadenada de vulnerabilidades complejas.
Desarrollo y análisis técnico
La intrusión no fue producto de una acción autónoma de la IA, sino de un encadenamiento de fallos dirigido por analistas humanos con apoyo del modelo para tareas de ingeniería inversa y desarrollo de código binario:
Acceso inicial mediante RCE en biblioteca de procesamiento de imágenes:
El vector inicial fue el portal público de soporte (community.openai.com), alojado sobre la plataforma de código abierto Discourse. El componente vulnerable residía en libheif, biblioteca encargada de procesar archivos de imagen HEIC/HEIF en las subidas del foro. El fallo original había sido parcheado silenciosamente por sus mantenedores sin asignación formal de identificador CVE, lo que impidió que las herramientas corporativas de escaneo de dependencias (SCA) lo detectaran. Para eludir protecciones de memoria activas en el servidor como ASLR (Address Space Layout Randomization), el equipo empleó Claude Opus 5 tras fallar los intentos con modelos previos; la IA generó el código funcional para lograr Ejecución Remota de Código (RCE) en cuestión de horas.
Movimiento lateral y escalada mediante Single Sign-On (SSO):
El compromiso del servidor de Discourse estaba aislado de la infraestructura troncal de OpenAI. No obstante, los investigadores identificaron un fallo de sobrealcance en la configuración del proveedor de identidades corporativo: los tokens de sesión emitidos para el foro comunitario público compartían validez en sistemas internos. Esto permitió a los analistas capturar y reutilizar credenciales que autenticaban sesiones de empleados en servicios corporativos de ChatGPT y OpenAI Codex.
Acceso al monorrepositorio de GitHub:
Una de las cuentas de Codex comprometidas mantenía credenciales vinculadas al entorno interno de GitHub de la empresa. Siguiendo las directrices del programa de divulgación responsable y para evitar el acceso o la exfiltración indebida de propiedad intelectual sensible, los investigadores no descargaron el código fuente; en su lugar, emitieron un Pull Request inocuo desde la cuenta del empleado en el repositorio privado openai/openai para documentar la prueba de concepto (PoC).
Alcance e impacto verificado
Exfiltración de código fuente: Descartada. La auditoría interna de OpenAI confirmó lecturas limitadas de metadatos y fragmentos de código debidas a la interacción del PoC, sin alteración de ramas maestras ni compromiso de pesos o arquitectura de modelos de producción.
Coste y tiempo de ejecución: Menos de 72 horas transcurridas desde el descubrimiento inicial hasta la consecución del acceso, con un coste reportado menor a 3.000 dólares en consumo de API de inferencia.
Respuesta de la organización: OpenAI validó el reporte, revocó de inmediato las sesiones comprometidas, reconfiguró los alcances del SSO y otorgó una recompensa de 6.500 dólares al equipo de investigación a través de Bugcrowd. Asimismo, la dirección reasignó temporalmente al 25% de su equipo de ingeniería de producción a labores de auditoría y remediación interna de seguridad.
Trazabilidad upstream: Discourse aplicó las correcciones pertinentes en la gestión y procesamiento de archivos multimedia de su plataforma.
Mitigación y recomendaciones
Aislamiento estricto de alcances en SSO corporativo: Los tokens de autenticación para plataformas periféricas o públicas (foros, wikis comunitarias, servicios de soporte) jamás deben conceder acceso cruzado ni ser válidos para entornos de desarrollo, repositorios o APIs internas. Los proveedores de identidad deben exigir tokens segmentados por audiencia y contexto.
Gestión de parches silenciosos (silent fixes): Confiar la seguridad del software de terceros exclusivamente a bases de datos de CVEs genera ventanas de exposición críticas. Es indispensable implementar análisis dinámico de dependencias y aislar procesos de parseo de archivos no confiables (imágenes, documentos) en entornos herméticos (sandboxing con seccomp/pledge o contenedores efímeros sin privilegios).
Principio de mínimo privilegio en herramientas de asistencia al desarrollo: Las cuentas de servicio e identidades asociadas a herramientas como Codex deben restringir sus credenciales a repositorios estrictamente necesarios y bloquear permisos de escritura directa en repositorios troncales sin verificación multifactorial adicional.
Fuentes
Security Boulevard: How Hackers Used Claude Opus 5 to Breach OpenAI Systems — https://securityboulevard.com/2026/09/how-hackers-used-claude-opus-5-to-breach-openai-systems/
The Guardian: OpenAI 'ethically hacked' with help of Anthropic's Claude chatbot — https://www.theguardian.com/technology/2026/sep/18/openai-hacked-anthropic-claude-chatbot
The Economic Times: 3 Indian-origin researchers used Claude to breach OpenAI systems in 72 hours — https://m.economictimes.com/news/new-updates/3-indian-origin-researchers-used-claude-to-breach-openai-systems-in-72-hours/articleshow/134363938.cms
Europa Press / Portaltic: Investigadores utilizan la IA de Anthropic para acceder al código interno de OpenAI — https://www.europapress.es/portaltic/ciberseguridad/noticia-investigadores-utilizan-ia-anthropic-acceder-codigo-interno-openai-exponiendo-dos-vulnerabilidades-20260918111728.html
.png)



Comentarios