出来事の日付:2026年9月18日。

Hacktronのセキュリティー研究者らは、OpenAI従業員のアカウントを侵害し、内部リポジトリーへのアクセスを実証できたとする脆弱性の連鎖を公表した。この事案では、OpenAIのコミュニティーフォーラムを支えるDiscourseソフトウェアでのリモートコード実行と、OpenAIのシングルサインオン設定の弱点が組み合わされた。Hacktronによると、両社は連携した報告を受けて問題を修正した。

チームは7月23日、Discourseの画像アップロード経路の調査を始めた。HEICおよびHEIF画像は変換のためImageMagickに渡されるため、通常のアップロードとは異なる経路を通り、その下にあるlibheifパーサーが攻撃者の制御するファイルにさらされていた。Hacktronは、関連するDebianベースのイメージ内のlibheifに上流の修正が含まれておらず、境界外の読み書きを伴うヒープバッファーオーバーフローを引き起こせることを発見した。

研究者らによると、7月25日までに、Discourseが使うx86-64環境とメモリアロケーターに対する動作するエクスプロイトを開発した。まず自分たちが管理する環境で試し、その後community.openai.com環境でリモートコード実行を確認するために使用した。そこから、フォーラムのOpenAIサインイン連携を通じ、追加の操作なしで利用中のユーザーのより広範なOpenAIアカウントへ到達する経路が生まれたとされる。

Hacktronは、複数の従業員のChatGPTアカウントが影響を受けたと報告している。ChatGPTとCodexは他のサービスに接続できるため、潜在的なアクセス範囲には、各アカウントで設定された接続先に応じてリポジトリー、メッセージ、電子メールが含まれた。研究者らは機密情報の閲覧を避け、OpenAIの内部モノレポに無害なプルリクエストを作成して影響を実証したとしている。その後は試験を中止し、最初のバグ報奨金報告を拡充した。

Hacktronによると、OpenAIは報告提出から約14時間後に修正を確認した。同社は6,500ドルの報奨金を支払った一方で、Discourseがホストするフォーラム自体への試験はOpenAIの制度の対象外であり、報奨金はOpenAI側の発見に対するものだと明確にした。Discourseは別途修正を準備し、追加防御として画像処理のサンドボックス化を導入し、再構築の手順を記載した勧告を公開した。

これは研究者による開示であり、独立したフォレンジック調査報告ではない。このため、経緯や影響評価はHacktronの調査結果として読む必要がある。ただし、説明されている修正対応と報奨金は、各社が報告された連鎖を重要な問題として扱った証拠となっている。

セルフホストのDiscourse運用者にとって、この開示は、ウェブ画面から更新するだけでは古いコンテナーイメージや脆弱なネイティブライブラリーが残る可能性を強調している。Hacktronは、基盤となる依存ライブラリーを置き換えるため、インストール環境を再構築するよう勧める。ホスト型Discourseの利用者には、提供元が修正を適用した。

この事例は、ID連携によってコミュニティーサービスの欠陥が、より機密性の高い製品へのアクセスへと変わり得ることを示す。同時に、ネイティブのメディアパーサーが抱えるリスクも示している。一見ありふれた画像アップロードが、アプリケーションレベルの権限検査が始まるよりはるか前に、信頼境界を越えてしまう場合がある。