En mayo de 2026, tres investigadores de la firma de seguridad Hacktron descubrieron una combinación de fallas que les permitió infiltrarse en la infraestructura interna de OpenAI. Utilizando el modelo de IA Claude Opus 5 desarrollado por Anthropic lograron ejecutar código remoto en el foro público de la compañía y, a través del sistema de single sign-on (SSO) accedieron a cuentas de empleados que manejaban ChatGPT y Codex. El acceso interno se confirmó con una solicitud de extracción (pull request) inocua dentro del repositorio privado de código, y todo el proceso tomó menos de 72 horas.
OpenAI reaccionó rápidamente: en aproximadamente 14 horas después del informe, el problema fue corregido y, el 1 de septiembre, la empresa recompensó a Hacktron con un bounty de $6,500. La compañía precisó que el premio reconocía el hallazgo del lado de OpenAI y no las acciones contra la plataforma Discourse que alimenta el foro público.
Cadena de vulnerabilidades que permitió el acceso a OpenAI
El punto de partida fue una vulnerabilidad en la librería libheif (CVE-2026-32882), responsable de decodificar imágenes HEIC y HEIF. Un archivo especialmente manipulado provocaba una lectura fuera de límites que podía volcar memoria o, tras combinarse con técnicas de ASLR (Address Space Layout Randomization), permitir la ejecución de código. La versión empaquetada en la distribución Debian 12 que utilizaba el contenedor Docker de Discourse era la antigua 1.19.7 pese a que el parche había sido publicado en mayo de 2026 (versión 1.22.0).
Discourse, al no soportar directamente HEIF, delega la conversión a ImageMagick que a su vez usa libheif. Cuando el servidor recibió la imagen maliciosa, el fallo de libheif corrompió la memoria del proceso, lo que los investigadores lograron convertir en un exploit funcional con ayuda de Claude Opus 5. Gracias al inicio de sesión único, la toma de control de la sesión del foro se tradujo automáticamente en la toma de control de las cuentas de OpenAI vinculadas al SSO, sin que los empleados tuvieran que hacer nada.
El papel de Claude Opus 5 y la automatización del exploit
Inicialmente, el equipo de Hacktron (Harsh Jaiswal, Mohan Pedhapati y Rahul Maini) intentó generar el exploit con Claude Opus 4.8. El modelo necesitó varias sesiones y no pudo sortear la defensa de ASLR. Cuando Anthropic lanzó Claude Opus 5 el 24 de julio, una nueva sesión del modelo produjo, en menos de tres horas, un código de explotación funcional tanto para arquitectura ARM64 como para x86-64, incluso con el asignador de memoria jemalloc usado en los servidores de producción.
Aunque Opus 5 incluye salvaguardas que bloquean la generación directa de exploits contra objetivos reales, los investigadores la engañaron al presentarle un entorno de prueba bajo la forma de un reto CTF, y luego automatizaron la interacción. El proceso no estuvo totalmente automatizado: la guía humana fue esencial para dirigir la conversación, validar resultados intermedios y adaptar el payload al entorno específico del servidor Discourse.
Repercusiones, recompensas y lecciones para la industria
El incidente puso de relieve la importancia de mantener actualizadas las dependencias de procesamiento de imágenes. La recomendación inmediata es actualizar libheif a la versión 1.23.4 (disponible a principios de septiembre 2026) o a la versión parcheada por la distribución. Además, los operadores de foros que utilizan SSO deben limitar los servicios de confianza y exigir una nueva verificación de identidad antes de acciones críticas.
Hacktron informó que la misma técnica, que la empresa denominó HEIF Heist fue aplicada en otras compañías, encontrando vulnerabilidades similares en Slack, Meta, GitHub Enterprise y el framework Next.js. Algunas de esas afirmaciones fueron confirmadas por los responsables (por ejemplo, Vercel confirmó el fallo en Next.js), mientras que otras permanecen sin verificación independiente. En todos los casos, el coste total de los tokens de IA empleados fue inferior a $3,000 durante los dos meses de investigación.
Hasta mediados de septiembre 2026 no se ha detectado uso malicioso real de la vulnerabilidad en producción, y la falla no figura en la lista de vulnerabilidades explotadas por el gobierno de EE. UU. No obstante, el caso muestra que los modelos de IA de última generación pueden acortar drásticamente el tiempo necesario para superar barreras técnicas como ASLR reduciendo la dependencia de expertos en explotación de memoria.



