Contexte de la faille

Trois chercheurs en cybersécurité de la startup Hacktron AI ont découvert que le dépôt GitHub interne d’OpenAI Group PBC, contenant ce que la société décrit comme ses « secrets algorithmiques », était accessible jusqu’au 24 juin 2026. L’accès a été signalé à OpenAI le même jour, et l’entreprise a publié un correctif dans les 14 heures qui ont suivi. La découverte a été relayée par le Wall Street Journal, qui a confirmé que les fichiers étaient consultables depuis le forum interne d’OpenAI.

Mécanisme de l’exploitation

Le point d’entrée repose sur une vulnérabilité du traitement d’images dans la bibliothèque open‑source libheif. En téléversant une image HEIF spécialement forgée, les chercheurs déclenchent un débordement de tampon (buffer overflow) qui permet d’écrire du code arbitraire dans la mémoire du processus Discourse, la plateforme de forum utilisée par OpenAI. Bien que le correctif de libheif ait été publié un an auparavant, Discourse n’avait pas intégré ce correctif, laissant le service vulnérable. Le modèle d’IA Claude Opus 4.8 a permis de générer le PoC le 23 juin, mais l’ASLR (Address Space Layout Randomization) du serveur OpenAI a bloqué l’exécution. Le 24 juin, Anthropic a publié Claude Opus 5, qui a identifié une séquence d’instructions contournant l’ASLR, rendant le débordement exploitable.

Escalade via le système SSO

Après avoir compromis le forum, les chercheurs ont découvert une mauvaise configuration du système d’authentification unique (SSO) qui gère les comptes employés. Cette même infrastructure SSO assure l’accès aux services internes, dont le dépôt GitHub. En usurpant les identifiants d’un compte employé, les chercheurs ont pu cartographier l’étendue de la faille et accéder directement aux dépôts de code source. La prise de contrôle du compte a été notifiée à OpenAI trois heures après la compromission du forum.

Analyse des mesures de mitigation et portée

Hacktron a nommé la série de vulnérabilités « HEIF Heist », observée non seulement chez OpenAI mais aussi chez Slack (Salesforce) et Meta Platforms. L’absence d’enregistrement dans la base CVE a limité la visibilité de la faille, retardant les mises à jour chez de nombreux opérateurs. Les recommandations de Hacktron sont de télécharger la version la plus récente de libheif, de désactiver les pipelines de traitement d’images non essentiels, et de vérifier les configurations SSO pour éviter les privilèges excessifs. La réponse d’OpenAI, bien que rapide, souligne la nécessité d’une gestion continue des dépendances open‑source et d’une surveillance des configurations d’accès.