Une image HEIF malveillante a atteint le GitHub interne d’OpenAI, révèlent des chercheurs

Une image HEIF malveillante téléversée a exploité Discourse, franchi la couche d’identité d’OpenAI et atteint un dépôt GitHub interne via un compte Codex connecté.

Sep 21, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des chercheurs ont révélé comment une image HEIF malveillante téléversée sur le forum communautaire public d’OpenAI a finalement ouvert une voie vers l’environnement GitHub interne de l’entreprise。?,

Hacktron a publié la chaîne d’attaque complète le 13 septembre, détaillant la compromission, le 25 juillet, du forum d’OpenAI hébergé sur Discourse, que les chercheurs ont combinée à une faille distincte d’authentification unique. Le groupe a obtenu l’accès aux comptes ChatGPT et Codex d’employés et a utilisé une instance Codex connectée à GitHub pour créer une demande de fusion anodine dans le monorepo privé d’OpenAI.

La divulgation technique de Hacktron indique qu’OpenAI a corrigé le problème côté identité environ 14 heures après son signalement en juillet, puis a accordé aux chercheurs une prime de 6 500 $. Les détails techniques désormais publics montrent comment une faille dans un processeur de fichiers exposé au public peut se propager à travers les systèmes d’identité et les intégrations d’agents IA jusqu’à une infrastructure de développement sensible.

Du téléversement d’images à GitHub interne

Les téléversements HEIC et HEIF suivaient un chemin différent dans Discourse, car FastImage ne prenait pas ces formats en charge. Les fichiers parvenaient à la place à ImageMagick, exposant le parseur libheif sous-jacent à des images contrôlées par l’attaquant.

L’image Docker concernée utilisait Debian 12 avec libheif 1.19.7. Hacktron a indiqué que le paquet ne disposait pas d’un correctif de sécurité en amont pour une condition de débordement de tampon sur le tas, permettant des primitives de lecture et d’écriture hors limites lors du décodage HEIC. La récente vulnérabilité PixelSmash de FFmpeg a de même montré comment des fichiers multimédias spécialement conçus peuvent transformer des failles de décodeur en exécution de code à distance.

Un avis de sécurité de Discourse recense l’exposition liée au téléversement d’images sous l’identifiant CVE-2026-32882 et lui attribue une note de 8,8 selon le CVSS. Son exploitation nécessite de faibles privilèges et aucune interaction de l’utilisateur. Les versions corrigées comprennent 2026.7.0, 2026.6.1, 2026.5.2 et 2026.1.6.

Le 25 juillet, Hacktron a déclaré avoir obtenu l’exécution de code à distance sur le forum d’OpenAI et avoir exploité la faille d’identité distincte pour prendre le contrôle du compte d’un employé dont l’instance Codex était connectée à l’organisation GitHub d’OpenAI. Des risques similaires liés à la portée des jetons sont apparus dans de récentes fuites de jetons OAuth impliquant une autre application authentifiée.

Advertisement

Les chercheurs ont demandé à Codex d’ouvrir la demande de fusion n° 1186742 dans le monorepo privé openai/openai pour prouver l’accès, puis ont cessé leurs tests sans consulter délibérément le code source interne.

Briser la chaîne d’attaque

Les organisations peuvent contenir des compromissions similaires grâce à des mesures couvrant le traitement des fichiers, l’identité, l’accès aux dépôts, la surveillance et la réponse aux incidents :

  • Corrigez et reconstruisez les systèmes concernés. Les administrateurs de Discourse auto-hébergé doivent utiliser une version corrigée et reconstruire l’application. Le 15 septembre, Discourse a mis à jour son image de base par défaut pour y intégrer libheif 1.23.4 et a confirmé que le traitement des images est désormais isolé dans un bac à sable.
  • Restreignez et isolez le traitement des fichiers. N’autorisez que les formats requis, validez le contenu des fichiers, désactivez le décodage HEIF ou AVIF superflu et traitez les fichiers non fiables dans des bacs à sable renforcés. Les recommandations de l’OWASP concernant le téléversement de fichiers préconisent également des listes d’autorisation, des limites de taille et un stockage isolé.
  • Limitez les ressources et les privilèges des parseurs. Accordez aux décodeurs d’images un accès minimal au système de fichiers et au réseau, tout en imposant des limites de mémoire, de processeur, de taille de fichier et de durée de traitement.
  • Restreignez les autorisations SSO et celles des agents IA. Limitez la portée des jetons à leurs applications prévues et restreignez les agents de programmation aux dépôts et aux actions nécessaires. Les récentes activités d’agents d’OpenAI impliquant RubyGems et RubyDoc soulignent la nécessité de limiter l’accès aux systèmes de build et aux identifiants.
  • Surveillez les systèmes connectés. Examinez les demandes de fusion inattendues, les événements OAuth, l’utilisation des jetons, les modifications d’autorisations et l’accès aux dépôts dans les journaux d’audit GitHub.
  • Testez les plans de réponse aux incidents. Les exercices sur table devraient couvrir les applications compromises, les sessions SSO et les agents IA, notamment la révocation des jetons, l’isolement des connecteurs, la rotation des identifiants, la conservation des journaux et la reconstitution de l’activité des agents.

La compromission d’un décodeur devrait s’arrêter au niveau du décodeur, sans se propager à travers les systèmes d’identité et les agents IA jusqu’à une infrastructure de développement sensible.

À lire également : pour un autre exemple de confinement des agents, découvrez comment Anthropic a renforcé la sécurité de Claude après que des agents ont accédé à des systèmes en production.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.