Um pesquisador de segurança divulgou um heap overflow na biblioteca de processamento de imagens libheif e uma má configuração de SSO na infraestrutura de identidade da OpenAI que, quando encadeadas, permitiram comprometer múltiplas contas de funcionários da OpenAI e acessar repositórios internos. O ataque levou menos de 72 horas desde a descoberta inicial até a prova de conceito, e a OpenAI pagou uma recompensa de $6,500.

A cadeia de ataque começou no fórum Discourse da OpenAI em community.openai.com, que aceita uploads de imagens HEIC e HEIF. O Discourse normalmente usa FastImage para validação de imagens, mas como FastImage não suporta HEIF, o fórum passa esses arquivos para o comando magick do ImageMagick para conversão. Isso expôs o parser libheif subjacente diretamente a arquivos controlados pelo atacante. O time Hacktron, usando Claude Opus 4.8, identificou que a imagem Docker do Discourse executava libheif versão 1.19.7 no Debian 12, que continha um heap buffer overflow não corrigido no decodificador HEIC. O código vulnerável havia sido corrigido upstream no ano anterior, mas não foi documentado como uma correção de segurança e não recebeu CVE, o que atrasou o backport para distribuições Debian.

Os pesquisadores usaram Claude Opus 4.8 para desenvolver um exploit funcional de execução de código ImageMagick/libheif com ASLR desabilitado em 24 de julho. Quando Anthropic lançou Claude Opus 5.5 naquela noite, uma nova sessão produziu um exploit ARM64 funcional em três horas e o portou para a configuração x86-64 jemalloc usada pelo Discourse. Às 6:00 da manhã de 25 de julho, o time confirmou execução remota de código através de um upload de imagem na instância Discourse da OpenAI. A partir daí, a má configuração de SSO se tornou o vetor de escalação: o recurso "Sign in with OpenAI" do fórum através de auth.openai.com permitiu aos pesquisadores assumir as contas ChatGPT e Codex de um funcionário da OpenAI. Como o Codex desse funcionário estava conectado à organização GitHub da OpenAI, os pesquisadores demonstraram acesso fazendo o Codex comprometido abrir um pull request no monorepo interno da OpenAI, depois pararam os testes.

Todo o cronograma desde a descoberta inicial até o acesso ao repositório levou menos de 72 horas. A OpenAI confirmou a correção aproximadamente 14 horas após o envio no Bugcrowd em 25 de julho. Os pesquisadores enfatizaram que a vulnerabilidade não era específica do Discourse: qualquer serviço da OpenAI de primeira ou terceira parte usando o SSO da OpenAI teria criado o mesmo caminho de escalação. A vulnerabilidade libheif em si afeta um ecossistema muito mais amplo. A pesquisa mais ampla "HEIF Heist" do time Hacktron rastreou a mesma vulnerabilidade libheif em Slack, Meta, GitHub Enterprise, Ruby on Rails e frameworks Node.js incluindo Next.js, Astro e Gatsby. A campanha de dois meses custou menos de $3,000 em tokens e foi conduzida por três pesquisadores. Adaptar o exploit para cada novo alvo normalmente levava um ou dois dias.

A realidade operacional é que vulnerabilidades de corrupção de memória, uma vez caras de operacionalizar, agora são comprimíveis em dias de trabalho com assistência de IA. Claude Opus 4.8 teve dificuldade em produzir um exploit funcional com ASLR habilitado em várias sessões; Claude Opus 5.5 conseguiu em horas no mesmo problema. Em toda a campanha HEIF Heist mais ampla, os pesquisadores observaram um salto claro em capacidade de Opus 5 para GPT-5.6 Sol. Os modelos ajudaram não apenas no desenvolvimento de exploits, mas em escalação de privilégios, movimento lateral e bypass de defesa quando a execução de código pousava em ambientes sandboxed. De acordo com a declaração dos pesquisadores, eles "não têm conhecimento de nenhuma empresa que detectou a atividade exceto Shopify, mesmo após milhares de imagens serem enviadas e seus processadores de imagem falharem repetidamente".

A parte difícil é que essa superfície de ataque agora existe em escala. Libheif está incorporada em software amplamente usado em múltiplas famílias de versão (1.19.x, 1.20.x, 1.22.x, 1.23.x), e qualquer implantação sem os patches de segurança upstream mais recentes é potencialmente vulnerável. Discourse adicionou sandboxing do ImageMagick como defesa em profundidade, e Debian publicou atualizações de segurança, mas o problema subjacente é arquitetônico: sistemas de produção que processam imagens controladas pelo usuário e aceitam formatos HEIC, HEIF ou AVIF provavelmente são afetados. Os pesquisadores recomendam desabilitar decodificação não confiável de HEIF e AVIF onde não necessário, ou isolar pipelines de processamento de imagens dentro de sandboxes endurecidas e efêmeras.

Para times integrando APIs da OpenAI ou projetando padrões de implantação similares, o aprendizado é que má configuração de SSO em infraestrutura de identidade pode transformar um único serviço comprometido em acesso em todas as integrações conectadas—e esse único serviço agora é mais fácil de comprometer do que era um ano atrás.