Claude di Anthropic usato per violare i sistemi interni di OpenAI

Un team di tre ricercatori della startup Hacktron AI ha usato Claude di Anthropic per penetrare nel forum pubblico di OpenAI, prendere il controllo di account di dipendenti e accedere al repository interno dell'azienda. L'intera operazione è durata meno di 72 ore e ha rivelato una vulnerabilità critica nel sistema di autenticazione di OpenAI.

Legal - Sicurezza 22 set 2026

2 min.

Claude di Anthropic usato per violare i sistemi interni di OpenAI

Claude di Anthropic è stato usato per violare i sistemi di OpenAI. Non è un esperimento teorico: tre ricercatori della startup Hacktron AI — Harsh Jaiswal, Mohan Pedhapati e Rahul Maini — hanno incatenato due vulnerabilità critiche per compromettere account di dipendenti OpenAI, accedere a ChatGPT e Codex, e raggiungere il repository interno dell’azienda. Il tutto in meno di 72 ore.

Il punto di ingresso era il forum pubblico di supporto di OpenAI, community.openai.com, basato sul software Discourse. I ricercatori hanno scoperto che i file immagine in formato HEIC e HEIF caricati su Discourse venivano processati da ImageMagick tramite la libreria libheif, affetta da una vulnerabilità di heap buffer overflow. Questo ha permesso l’esecuzione di codice remoto sul server del forum. Ma la fase più delicata è arrivata dopo: Hacktron ha individuato separatamente una debolezza nel sistema di single sign-on di OpenAI, per cui i token di sessione emessi dal forum restano validi anche per ChatGPT e Codex — e alcuni di quei token appartenevano a dipendenti.

Per sviluppare l’exploit, il team ha affidato il lavoro pesante a Claude Opus 5. La versione precedente, Opus 4.8, aveva fallito in più sessioni nel produrre un exploit funzionante; poche ore dopo il rilascio di Opus 5, lo stesso problema era stato risolto. Il team ha eseguito Claude in un loop autonomo contro una propria istanza di Discourse, e al controllo successivo l’agente aveva ottenuto l’esecuzione di codice remoto su Discourse Cloud. L’intero progetto di ricerca è costato meno di 3.000 dollari in token.

Una volta dentro il server Discourse, i ricercatori hanno trovato un secondo difetto che ha permesso loro di prendere il controllo degli account ChatGPT e Codex degli utenti, inclusi quelli di dipendenti OpenAI. Hanno quindi assunto il controllo dell’account di un dipendente il cui Codex era collegato all’organizzazione GitHub interna di OpenAI. Per dimostrare l’accesso senza esaminare codice riservato, hanno usato l’account Codex compromesso per aprire una pull request nel monorepo interno di OpenAI. La portata teorica dell’accesso includeva GitHub, Slack e le email dei dipendenti.

I ricercatori hanno immediatamente allertato OpenAI e Discourse, che ha rilasciato una correzione il 27 luglio. OpenAI ha risolto il problema in circa 14 ore e ha assegnato ai ricercatori un bounty da 6.500 dollari tramite il programma Bugcrowd. OpenAI ha però precisato che i test sul forum community.openai.com erano esplicitamente esclusi dal proprio bug bounty program, riconoscendo il bounty solo per la vulnerabilità lato OpenAI, non per quella in Discourse.

I ricercatori stessi hanno chiarito che non si è trattato di hacking completamente autonomo, e che la guida umana qualificata è rimasta centrale — ma la quantità di lavoro eseguibile da un piccolo team è aumentata in modo drastico. L’intera operazione ha richiesto pochi giorni a un agente AI e poche ore di lavoro umano, comprimendo in giorni ciò che una volta richiedeva un team numeroso e mesi di sforzo. È un cambiamento di scala che i team di sicurezza non possono permettersi di ignorare, indipendentemente da chi sia il bersaglio.


Articoli simili

Ultime news


xAI lancia Grok 4.7 con 2,1 trilioni di parametri, ma resta dietro a Claude e GPT-6

xAI ha rilasciato Grok 4.7 il 21 settembre 2026, portando…

Claude di Anthropic usato per violare i sistemi interni di OpenAI

Un team di tre ricercatori della startup Hacktron AI ha…

CVE 2026: 66.401 vulnerabilità scoperte, l’AI raddoppia i numeri storici

Nel 2026 i CVE registrati hanno già superato quota 66.000,…

Gemini ha violato tre aziende reali durante i test di sicurezza di maggio

Google ha confermato che il suo modello Gemini ha acceduto…

Privacy policy| Cookie policy| Cookie setting| © 2026

Exit mobile version