Bösartiger HEIF-Upload erreichte internes GitHub von OpenAI, wie Forscher aufdecken

Ein bösartiger HEIF-Upload nutzte Discourse aus, durchbrach OpenAIs Identitätsebene und erreichte über ein verbundenes Codex-Konto ein internes GitHub-Repository.

Sep 21, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Forscher haben offengelegt, wie ein bösartiges HEIF-Bild, das in OpenAIs öffentlichem Community-Forum hochgeladen wurde, letztlich einen Weg in die interne GitHub-Umgebung des Unternehmens eröffnete.

Hacktron veröffentlichte am 13. September die vollständige Angriffskette und schilderte eine am 25. Juli erfolgte Kompromittierung des von Discourse gehosteten OpenAI-Forums, die die Forscher mit einer separaten Schwachstelle beim Single Sign-on verketteten. Die Gruppe erlangte Zugriff auf ChatGPT- und Codex-Konten von Mitarbeitern und nutzte eine mit GitHub verbundene Codex-Instanz, um im privaten Monorepo von OpenAI einen harmlosen Pull Request zu erstellen.

In der technischen Veröffentlichungvon Hacktron heißt es, OpenAI habe das Problem auf der Identitätsseite etwa 14 Stunden nach der Meldung im Juli behoben und den Forschern später eine Prämie von 6.500 US-Dollar gezahlt. Die nun veröffentlichten technischen Details zeigen, wie sich eine Schwachstelle in einem öffentlich zugänglichen Dateiverarbeiter über Identitätssysteme und KI-Agenten-Integrationen bis in sensible Entwicklungsinfrastruktur fortpflanzen kann.

Vom Bild-Upload zu internem GitHub

HEIC- und HEIF-Uploads nahmen in Discourse einen anderen Weg, da FastImage diese Formate nicht unterstützte. Die Dateien gelangten stattdessen zu ImageMagick, wodurch der zugrunde liegende libheif-Parser angreifergesteuerten Bildern ausgesetzt wurde.

Das betroffene Docker-Image verwendete Debian 12 mit libheif 1.19.7. Laut Hacktron fehlte dem Paket ein vorgelagerter Sicherheitsfix für einen Heap-Buffer-Overflow, der während der HEIC-Dekodierung Lese- und Schreibzugriffe außerhalb der gültigen Speichergrenzen ermöglichte. Die aktuelle FFmpeg-PixelSmash-Sicherheitslückezeigte ebenfalls, wie manipulierte Mediendateien Schwachstellen in Decodern in eine Remotecodeausführung verwandeln können.

Ein Discourse-Sicherheitsbulletinführt die Gefährdung durch den Bild-Upload als CVE-2026-32882 und bewertet sie nach CVSS mit 8,8. Für die Ausnutzung sind geringe Berechtigungen, aber keine Interaktion eines Benutzers erforderlich. Zu den gepatchten Versionen gehören 2026.7.0, 2026.6.1, 2026.5.2 und 2026.1.6.

Bis zum 25. Juli hatte Hacktron nach eigenen Angaben eine Remotecodeausführung im OpenAI-Forum erreicht und die separate Identitätsschwachstelle genutzt, um ein Mitarbeiterkonto zu übernehmen, dessen Codex-Instanz mit der GitHub-Organisation von OpenAI verbunden war. Ähnliche Risiken durch Token-Scopes sind bei der jüngsten Offenlegung eines OAuth-Tokensim Zusammenhang mit einer anderen authentifizierten Anwendung zutage getreten.

Advertisement

Die Forscher wiesen Codex an, als Zugriffsnachweis den Pull Request #1186742 im privaten Monorepo openai/openai zu eröffnen, und beendeten anschließend ihre Tests, ohne absichtlich internen Quellcode einzusehen.

Die Angriffskette durchbrechen

Organisationen können ähnliche Kompromittierungen mit Kontrollen eindämmen, die Dateiverarbeitung, Identität, Repository-Zugriff, Überwachung und Reaktion auf Vorfälle abdecken:

  • Betroffene Systeme patchen und neu erstellen. Administratoren selbst gehosteter Discourse-Instanzen sollten eine gepatchte Version verwenden und die Anwendung neu erstellen. Am 15. September aktualisierte Discourse sein standardmäßiges Basis-Imageauf libheif 1.23.4 und bestätigte, dass die Bildverarbeitung nun in einer Sandbox läuft.
  • Dateiverarbeitung beschränken und isolieren. Erlauben Sie nur erforderliche Formate, validieren Sie den Dateiinhalt, deaktivieren Sie unnötige HEIF- oder AVIF-Dekodierung und verarbeiten Sie nicht vertrauenswürdige Dateien in gehärteten Sandboxes. Die Leitlinien von OWASP zum Datei-Uploadempfehlen außerdem Allowlists, Größenbeschränkungen und isolierten Speicher.
  • Ressourcen und Berechtigungen von Parsern beschränken. Gewähren Sie Bilddecodern nur minimalen Datei- und Netzwerkzugriff und setzen Sie zugleich Grenzen für Speicher, CPU, Dateigröße und Verarbeitungsdauer.
  • SSO- und KI-Agenten-Berechtigungen einschränken. Begrenzen Sie Tokens auf die dafür vorgesehenen Anwendungen und beschränken Sie Coding-Agenten auf die erforderlichen Repositories und Aktionen. Die jüngsten Aktivitäten von OpenAI-Agenten im Zusammenhang mit RubyGems und RubyDocunterstreichen, wie wichtig es ist, den Zugriff auf Build-Systeme und Zugangsdaten zu begrenzen.
  • Verbundene Systeme überwachen. Überprüfen Sie unerwartete Pull Requests, OAuth-Ereignisse, die Token-Nutzung, Berechtigungsänderungen und den Repository-Zugriff anhand von GitHub-Audit-Logs.
  • Pläne zur Reaktion auf Vorfälle testen. Planspiele sollten kompromittierte Anwendungen, SSO-Sitzungen und KI-Agenten abdecken – einschließlich des Widerrufs von Tokens, der Isolation von Konnektoren, der Rotation von Zugangsdaten, der Sicherung von Logs und der Rekonstruktion von Agentenaktivitäten.

Eine Kompromittierung des Decoders sollte am Decoder enden und sich nicht über Identitätssysteme und KI-Agenten bis in sensible Entwicklungsinfrastruktur fortpflanzen.

Auch lesenswert: Ein weiteres Beispiel für die Eindämmung von Agents in der Praxis: Anthropic stärkte die Sicherheit von Claude, nachdem Agents auf Live-Systeme zugegriffen hatten.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.