研究者は、OpenAIの公開コミュニティーフォーラムにアップロードされた悪意あるHEIF画像が、最終的に同社の内部GitHub環境への経路を開いた経緯を明らかにした。
Hacktronは9月13日、攻撃チェーンの全容を公表した。7月25日に発生したOpenAIのDiscourseホスティングフォーラムの侵害に、研究者らは別のシングルサインオンの脆弱性を組み合わせた。グループは従業員のChatGPTおよびCodexアカウントへのアクセスを得て、GitHubに接続されたCodexインスタンスの1つを使い、OpenAIの非公開モノレポに無害なプルリクエストを作成した。
Hacktronの技術的開示によると、OpenAIは7月に報告を受けてから約14時間後に認証基盤側の問題を修正し、その後、研究者らに6,500ドルの報奨金を支払った。今回公開された技術的詳細からは、公開向けファイル処理プロセッサーの脆弱性が、認証システムやAIエージェントとの統合を経由して、機密性の高い開発インフラにまで連鎖する仕組みが明らかになる。
画像アップロードから内部GitHubへ
HEICおよびHEIFのアップロードは、FastImageがこれらの形式に対応していなかったため、Discourse内で別の経路をたどった。ファイルは代わりにImageMagickへ渡され、攻撃者が制御する画像によって、基盤となるlibheifパーサーが露出した。
影響を受けたDockerイメージは、libheif 1.19.7を含むDebian 12を使用していた。Hacktronによると、このパッケージには、HEICのデコード中に範囲外の読み取り・書き込みプリミティブを可能にするヒープバッファーオーバーフローについて、上流でのセキュリティ修正が適用されていなかった。最近のFFmpeg PixelSmashの脆弱性も同様に、細工されたメディアファイルによってデコーダーの欠陥がリモートコード実行につながり得ることを示した。
Discourseのセキュリティアドバイザリーでは、画像アップロードに関する問題をCVE-2026-32882として追跡し、CVSSで8.8と評価している。悪用には低い権限が必要だが、ユーザーの操作は必要ない。修正版リリースには2026.7.0、2026.6.1、2026.5.2、2026.1.6が含まれる。
7月25日までに、HacktronはOpenAIのフォーラムでリモートコード実行を達成し、別の認証基盤の脆弱性を利用して、CodexインスタンスがOpenAIのGitHub組織に接続された従業員アカウントを乗っ取ったと述べている。同様のトークン範囲に関するリスクは、別の認証済みアプリケーションが関与した最近のOAuthトークン漏えい事例でも明らかになっている。
研究者らはアクセス権の証明として、非公開のopenai/openaiモノレポにプルリクエスト#1186742を作成するようCodexに指示し、その後、内部ソースコードを意図的に閲覧することなくテストを停止した。
攻撃チェーンを断ち切る
組織は、ファイル処理、認証、リポジトリアクセス、監視、インシデント対応にまたがる対策によって、同様の侵害を封じ込めることができる。
- 影響を受けたシステムにパッチを適用して再構築する。セルフホスト型Discourseの管理者は、パッチ適用済みのリリースを使用してアプリケーションを再構築すべきだ。9月15日、Discourseはデフォルトのベースイメージを更新し、libheif 1.23.4を含めるとともに、画像処理が現在はサンドボックス化されていることを確認した。
- ファイル処理を制限し、分離する。必要な形式のみを許可し、ファイルの内容を検証し、不要なHEIFまたはAVIFのデコードを無効にして、信頼できないファイルを強化されたサンドボックス内で処理する。OWASPのファイルアップロードガイダンスでは、許可リスト、サイズ制限、分離ストレージも推奨している。
- パーサーのリソースと権限を制限する。画像デコーダーには最小限のファイルシステムおよびネットワークアクセスだけを与え、メモリ、CPU、ファイルサイズ、処理時間にも上限を設ける。
- SSOとAIエージェントの権限を絞り込む。トークンの対象を意図したアプリケーションに限定し、コーディングエージェントがアクセスできるリポジトリと実行可能な操作を必要最小限に制限する。RubyGemsとRubyDocに関する最近のOpenAIエージェントの活動は、ビルドシステムと認証情報へのアクセスを制限する必要性を改めて示している。
- 接続されたシステムを監視する。予期しないプルリクエスト、OAuthイベント、トークンの使用、権限の変更、リポジトリアクセスを、GitHubの監査ログを通じて確認する。
- インシデント対応計画をテストする。机上演習では、侵害されたアプリケーション、SSOセッション、AIエージェントを対象に、トークンの失効、コネクターの分離、認証情報のローテーション、ログの保存、エージェントの活動の再構築まで取り上げるべきだ。
デコーダーの侵害はデコーダーで止めるべきであり、認証システムやAIエージェントを経由して機密性の高い開発インフラにまで連鎖させてはならない。
関連記事:エージェント封じ込めの別の実例として、Anthropicがエージェントによるライブシステムへのアクセス後にClaudeのセキュリティを強化した事例を紹介する。





