Un investigador de seguridad divulgó un desbordamiento de heap en la biblioteca de procesamiento de imágenes libheif y una mala configuración de SSO en la infraestructura de identidad de OpenAI que, cuando se encadenaron, permitieron comprometer múltiples cuentas de empleados de OpenAI y acceso a repositorios internos. El ataque tardó menos de 72 hours desde el descubrimiento inicial hasta la prueba de concepto, y OpenAI pagó una recompensa de $6,500.

La cadena de ataque comenzó con el foro Discourse de OpenAI en community.openai.com, que acepta cargas de imágenes HEIC y HEIF. Discourse normalmente usa FastImage para validación de imágenes, pero como FastImage no soporta HEIF, el foro pasa esos archivos al comando magick de ImageMagick para conversión. Esto expuso el analizador libheif subyacente directamente a archivos controlados por atacantes. El equipo Hacktron, usando Claude Opus 4.8, identificó que la imagen Docker de Discourse ejecutaba libheif versión 1.19.7 en Debian 12, que contenía un desbordamiento de buffer de heap sin parche en el decodificador HEIC. El código vulnerable había sido corregido upstream el año anterior pero no fue documentado como una corrección de seguridad y no recibió CVE, lo que retrasó el backporting a distribuciones Debian.

Los investigadores usaron Claude Opus 4.8 para desarrollar un exploit funcional de ejecución de código ImageMagick/libheif con ASLR deshabilitado el 24 de julio. Cuando Anthropic lanzó Claude Opus 5.5 esa noche, una nueva sesión produjo un exploit ARM64 funcional en tres horas y lo portó a la configuración x86-64 jemalloc usada por Discourse. A las 6:00 a.m. del 25 de julio, el equipo confirmó ejecución remota de código a través de una carga de imagen en la instancia Discourse de OpenAI. A partir de ahí, la mala configuración de SSO se convirtió en el vector de escalada: la función "Iniciar sesión con OpenAI" a través de auth.openai.com permitió a los investigadores tomar control de las cuentas ChatGPT y Codex de un empleado de OpenAI. Porque el Codex de ese empleado estaba conectado a la organización GitHub de OpenAI, los investigadores demostraron acceso haciendo que el Codex comprometido abriera un pull request en el monorepo interno de OpenAI, luego detuvieron las pruebas.

La línea de tiempo completa desde el descubrimiento inicial hasta el acceso al repositorio tardó menos de 72 hours. OpenAI confirmó la corrección aproximadamente 14 horas después del envío de Bugcrowd el 25 de julio. Los investigadores enfatizaron que la vulnerabilidad no era específica de Discourse: cualquier servicio de OpenAI de primera o tercera parte que usara el SSO de OpenAI habría creado la misma ruta de escalada. La vulnerabilidad de libheif en sí afecta a un ecosistema mucho más amplio. La investigación más amplia "HEIF Heist" del equipo Hacktron rastreó la misma vulnerabilidad de libheif en Slack, Meta, GitHub Enterprise, Ruby on Rails, y frameworks Node.js incluyendo Next.js, Astro, y Gatsby. La campaña de dos meses costó menos de $3,000 en tokens y fue conducida por tres investigadores. Adaptar el exploit a cada nuevo objetivo normalmente tardaba uno o dos días.

La realidad operacional es que las vulnerabilidades de corrupción de memoria, una vez costosas de operacionalizar, ahora son comprimibles en días de trabajo con asistencia de IA. Claude Opus 4.8 tuvo dificultades para producir un exploit funcional con ASLR habilitado en varias sesiones; Claude Opus 5.5 tuvo éxito en horas en el mismo problema. En toda la campaña HEIF Heist más amplia, los investigadores observaron un salto claro en capacidad de Opus 5 a GPT-5.6 Sol. Los modelos ayudaron no solo con desarrollo de exploits sino con escalada de privilegios, movimiento lateral y bypass de defensa cuando la ejecución de código aterrizó en entornos sandboxeados. Según la declaración de los investigadores, no eran "conscientes de ninguna empresa que detectara la actividad excepto Shopify, incluso después de que se enviaran miles de imágenes y sus procesadores de imágenes se bloquearan repetidamente".

La parte difícil es que esta superficie de ataque ahora existe a escala. Libheif está integrado en software ampliamente utilizado en múltiples familias de versiones (1.19.x, 1.20.x, 1.22.x, 1.23.x), y cualquier implementación que carezca de los últimos parches de seguridad upstream es potencialmente vulnerable. Discourse ha añadido sandboxing de ImageMagick como defensa en profundidad, y Debian publicó actualizaciones de seguridad, pero el problema subyacente es arquitectónico: los sistemas de producción que procesan imágenes controladas por usuarios y aceptan formatos HEIC, HEIF o AVIF probablemente estén afectados. Los investigadores recomiendan deshabilitar la decodificación no confiable de HEIF y AVIF donde no sea necesaria, o aislar pipelines de procesamiento de imágenes dentro de sandboxes endurecidos y efímeros.

Para equipos que integran APIs de OpenAI o diseñan patrones de implementación similares, la conclusión es que la mala configuración de SSO en la infraestructura de identidad puede convertir un servicio comprometido único en acceso en todas las integraciones conectadas—y ese servicio único ahora es más fácil de comprometer que hace un año.