Cientistas penetram na OpenAI com suporte de uma IA concorrente e acessam código interno em apenas 72 horas

No mês de julho, a OpenAI solucionou uma vulnerabilidade que possibilitou a pesquisadores da Hacktron AI acessarem o fórum público da empresa, que utiliza a plataforma Discourse. Essa falha permitiu que eles assumissem sessões de contas de funcionários no ChatGPT e demonstrassem acesso ao repositório interno conhecido como “Monorepo”. Em reconhecimento ao trabalho, a equipe recebeu uma recompensa de US$ 6.500, equivalente a aproximadamente R$ 34.700, após relatar a sequência de falhas.

O incidente foi revelado na sexta-feira, 18 de setembro de 2026, através de uma publicação técnica da Hacktron e uma matéria do The Wall Street Journal. A vulnerabilidade em questão vai além de um simples problema em um fórum; tokens de autenticação obtidos por meio de uma porta externa funcionavam em serviços essenciais da OpenAI.

A OpenAI confirmou que as duas falhas foram corrigidas. A empresa também declarou ter restringido as permissões dos tokens utilizados para login na comunidade, além de revogar os tokens e sessões comprometidos.

Da imagem ao repositório

A investigação teve início em 23 de julho, quando os pesquisadores Harsh Jaiswal, Mohan Pedhapati e Rahul Maini, da Hacktron AI, examinaram como o Discourse lidava com imagens enviadas pelos usuários no fórum community.openai.com. A vulnerabilidade estava relacionada aos arquivos nos formatos HEIC e HEIF, populares entre dispositivos móveis, que eram processados pelo ImageMagick e lidos pela biblioteca libheif.

Essa combinação possibilitou a execução remota de código no servidor do fórum. Isso significava que um arquivo de imagem malformado poderia executar comandos no ambiente do Discourse.

A próxima etapa da exploração estava relacionada à autenticação. O fórum permitia logins usando contas OpenAI e os tokens de sessão da comunidade tinham permissões excessivas. Assim, ao comprometer o fórum, os pesquisadores conseguiram acessar contas ativas de usuários, incluindo funcionários da própria empresa.

A cadeia de exploração descrita pela Hacktron era clara: o Discourse processava a imagem vulnerável, expondo tokens no servidor; esses tokens eram válidos para serviços como ChatGPT e Codex; e uma conta vinculada a um funcionário tinha acesso ao GitHub da OpenAI.

Claude acelerou a exploração

A Hacktron utilizou uma versão especial do Claude Opus 4.8, desenvolvida pela Anthropic e destinada a profissionais de segurança qualificados. Esse modelo auxiliou na criação do código exploratório; no entanto, não conseguiu garantir um ataque confiável devido à proteção de memória ativada.

<pNa noite do dia 24 de julho, a Anthropic lançou o Claude Opus 5. Os pesquisadores afirmam que o novo modelo foi capaz de gerar um ataque funcional para ARM64 em poucas horas e posteriormente ajudou na adaptação para o ambiente x86-64 utilizado pelo Discourse.

Em 25 de julho, entre as 5h e 6h UTC, a Hacktron relatou ter conseguido execução remota de código e acesso administrativo ao ambiente Discourse da OpenAI. Entre as 8h e 10h UTC daquele mesmo dia, enviaram um relatório à OpenAI através da plataforma Bugcrowd.

A evidência do impacto foi apresentada no mesmo dia entre as 13h30 e 15h30 UTC. A equipe utilizou o Codex pertencente a um funcionário comprometido para abrir uma solicitação de alteração no repositório interno openai/openai sem propor mudanças sensíveis.

O limite da prova

A Hacktron decidiu interromper os testes ao perceber que havia acessado informações sensíveis. O pedido identificado como PR 1186742 serviu como prova concreta do acesso ao repositório.

Fontes familiarizadas com a arquitetura da OpenAI informaram ao Journal que o “Monorepo” abriga partes significativas dos segredos algorítmicos da companhia — códigos que permitem aos modelos operar com maior eficiência e rapidez. Essas fontes destacaram que o repositório não contém os pesos dos modelos, considerados ainda mais críticos.

A distinção é relevante: enquanto códigos internos podem revelar métodos operacionais e ferramentas utilizadas, os pesos dos modelos representam trilhões de parâmetros que definem o comportamento aprendido pelos sistemas linguísticos.

A análise realizada pela OpenAI identificou leituras limitadas dos metadados dos repositórios privados e alterações menores nos códigos. No entanto, essa versão reduzida ainda não elimina a preocupação central: uma falha em um fórum conseguiu invadir contas pertencentes aos funcionários e o ambiente de desenvolvimento associado.

Discourse corrigiu a brecha

No dia 28 de julho, o Discourse divulgou o alerta GHSA-vhm9-85gw-x335 referente à possibilidade de execução remota de código via arquivos HEIF malformados. Essa vulnerabilidade foi classificada como severa, recebendo nota 8.8 na escala CVSS.

O aviso atribuiu a origem do problema à biblioteca libheif, registrada sob CVE-2026-32882. As versões corrigidas do Discourse incluem as numerações 2026.7.0, 2026.6.1, 2026.5.2 e 2026.1.6.

A correção demandou a reconstrução da imagem Docker do Discourse; a Hacktron advertiu que apenas atualizar pela interface web poderia não substituir adequadamente a biblioteca vulnerável na imagem base utilizada.

No dia 8 de agosto, o Debian publicou o alerta DSA-6417-1 sobre a libheif devido à presença de várias vulnerabilidades capazes de causar negação de serviço ou vazamento sensível quando imagens malformadas eram processadas.

O que a brecha mostra

Esse episódio não se configurou como um ataque cibernético contra a OpenAI; tratou-se na verdade de uma pesquisa voltada à segurança com divulgação responsável dos resultados e compensação oferecida pela própria empresa.

No entanto, o risco exposto é real para qualquer organização que terceiriza partes essenciais da sua identidade digital. Fóruns online ou plataformas comunitárias não devem ter acesso a credenciais capazes de desbloquear serviços críticos como ChatGPT ou GitHub.

A Hacktron revelou que sua pesquisa completa sobre HEIF durou dois meses e envolveu alvos como Slack, Zoom, Meta e GitHub Enterprise; os custos foram inferiores a US$ 3 mil em tokens para modelos IA e foram realizados por três investigadores. A empresa destacou que embora a IA tenha sido usada na pesquisa, ela não atuou sozinha — potencializando os resultados obtidos por uma equipe pequena.

Mohan Pedhapati, diretor técnico da Hacktron AI, resumiu bem essa nova realidade: “Somos apenas três pessoas utilizando assinaturas do Claude e Codex”, comentou ele ao Journal.

A OpenAI conseguiu fechar essa brecha específica em julho; entretanto surge agora uma questão técnica importante para empresas em setores como IA ou financeiro: quantas portas terceirizadas ainda mantêm tokens excessivamente abrangentes para sistemas que deveriam permanecer isolados?