Sicherheitsforscher nutzten Anthropic’s Claude Opus 5, um einen Exploit zu entwickeln, der Teil einer Angriffskette wurde, über die sie in weniger als 72 Stunden OpenAIs private GitHub-Umgebung erreichten.
Das Hacktron-AI-Team verkettete zwei separate Schwachstellen: eine Schwachstelle zur Remotecodeausführung im OpenAI-Community-Forum auf Discourse-Basis und eine Schwachstelle in OpenAIs Single-Sign-on-System. Laut Hacktron meldeten die Forscher die Probleme, anstatt den Zugriff weiter auszuweiten. OpenAI zahlte ihnen später eine Bug-Bounty in Höhe von 6.500 US-Dollar.
Der Fall zeigt, wie sich die rasch weiterentwickelnden KI-Tools bei der Exploit-Entwicklung als Beschleuniger erweisen können, während bekannte Schwachstellen in Identitäts- und Drittanbietersoftware weiterhin darüber entscheiden, wie weit ein Angreifer vordringen kann.
Claude Opus 5 machte aus einem Bildfehler einen funktionierenden RCE-Exploit
Hacktrons Einstiegspunkt war community.openai.com, das auf der Discourse-Plattform läuft. Laut den Forschern wurden HEIF- und HEIC-Bild-Uploads durch ImageMagick und die Bilddecodierungsbibliothek libheif verarbeitet. Dort entdeckten sie einen Heap-Pufferüberlauf, der sich zur Ausführung von Remotecode ausnutzen ließ.
Die Forscher nutzten zunächst Claude Opus 4.8, um den Exploit zu entwickeln. Hacktron zufolge konnte das Modell ihn zum Funktionieren bringen, wenn die Adressraum-Layout-Randomisierung deaktiviert war, hatte aber Schwierigkeiten, einen zuverlässigen Angriff gegen die Standardkonfiguration von Discourse zu erzeugen.
Nachdem Anthropic am 24. Juli Claude Opus 5 veröffentlicht hatte, legten die Forscher dem neueren Modell dasselbe Problem vor. Hacktron zufolge erzeugte Opus 5 innerhalb von drei Stunden einen funktionierenden ARM64-Exploit und passte ihn später an die Discourse-Umgebung an.
„Innerhalb weniger Stunden nach der Veröffentlichung von Opus 5 legten wir ihm dasselbe Problem vor, und es gelang ihm“, sagten Hacktron-Forscher laut TechCrunch.
Bis zum 25. Juli hatte Hacktron nach eigenen Angaben die Remotecodeausführung und administrativen Zugriff auf OpenAIs Community-Forum erlangt.
Eine SSO-Schwachstelle machte aus dem Forenzugriff einen größeren Einbruch
Die Kompromittierung des Forums war nur der erste Schritt.
Hacktron entdeckte außerdem, dass Sitzungstoken, die mit der Forumsauthentifizierung von OpenAI verknüpft waren, für ChatGPT und Codex gültig bleiben konnten – eine Schwachstelle, die die Forscher auf OpenAIs Identitätsinfrastruktur zurückführten.
Da ChatGPT und Codex sich mit anderen Diensten am Arbeitsplatz verbinden können, sagte Hacktron, könnten kompromittierte Konten potenziell GitHub, Slack und E-Mail offenlegen – abhängig von den mit dem Konto verknüpften Integrationen.
Hacktron erlangte schließlich Zugriff auf ein Mitarbeiterkonto, dessen Codex-Umgebung mit der GitHub-Organisation von OpenAI verbunden war. Den Forschern zufolge wiesen sie Codex an, in OpenAIs internem Monorepo einen harmlosen Pull Request anzulegen, um die Auswirkungen zu demonstrieren, ohne vertraulichen Quellcode zu untersuchen.
Quartz berichtete, dass OpenAIs Untersuchung „begrenzte Lesezugriffe“ auf Metadaten und Code privater Repositorys ergeben habe. Das Unternehmen schränkte außerdem die Berechtigungen für Community-Anmeldetoken ein und widerrief betroffene Token und Sitzungen, während Discourse die Schwachstelle in der Bildverarbeitung behob.
Was Sicherheitsteams aus der Angriffskette lernen sollten
Der Vorfall zeigt, wie eine einzelne Schwachstelle weitaus schwerwiegender werden kann, wenn Identitätssysteme und verbundene Dienste ihre Reichweite vergrößern.
Sicherheitsteams sollten besonders auf drei Bereiche achten:
- SSO-Vertrauen begrenzen: Token, die von Diensten mit geringerem Risiko wie Foren ausgestellt werden, sollten nicht automatisch Zugriff auf sensiblere Anwendungen gewähren.
- Drittanbietersoftware prüfen: Community-Plattformen und Supporttools können zu Einstiegspunkten in kritische Systeme werden, wenn Identitäten und Integrationen sich überschneiden.
- Nachgelagerte Fehlerbehebungen verfolgen: TechCrunch wies darauf hin, dass die Schwachstelle in libheif bereits Monate zuvor behoben worden war, ihr aber keine CVE zugewiesen wurde. Dadurch war die anfällige Abhängigkeit möglicherweise leichter zu übersehen.
Auch die KI-Komponente ist relevant. Quartz berichtete, dass Hacktrons umfassenderes Forschungsprojekt weniger als 3.000 US-Dollar an Nutzungskosten für KI-Modelle verursacht habe. Hacktron erklärte außerdem, Opus 5 habe ein Problem bei der Exploit-Entwicklung gelöst, mit dem Opus 4.8 nicht zuverlässig umgehen konnte.
Der OpenAI-Vorfall zeigt, dass KI den Zeitaufwand und das erforderliche Spezialwissen für die Entwicklung funktionierender Exploits reduzieren kann. Der Weg in sensible Systeme beruhte jedoch weiterhin auf einer bekannten Kombination aus anfälliger Software, übermäßigem Vertrauen in Token und verbundenen Konten.
Angreifer kapern auch authentifizierte Claude-Sitzungen mit Infostealer-Malware und können dadurch kostenpflichtige KI-Nutzung aufbrauchen, ohne die Passwörter der Nutzer zu stehlen.





