Tecnología

Equipo de seguridad descubre vulnerabilidades críticas en OpenAI mediante explotación de libheif y falla SSO

Investigadores de Hacktron AI comprometieron cuentas internas de OpenAI en julio mediante un exploit de libheif generado por modelos de IA en horas. La empresa reparó el problema en 14 horas y pagó $6,500 dólares.

Riesgo medioConfianza 95%
Foto temporal · pendiente banco de imágenes

El 25 de julio de 2026, tres investigadores de seguridad de Hacktron AI lograron comprometer múltiples cuentas de empleados de OpenAI y acceder a repositorios internos de la compañía mediante una cadena de dos vulnerabilidades críticas. El ataque combinó un desbordamiento de búfer en la librería libheif—usada por el foro comunitario de OpenAI alojado en Discourse—con una falla de configuración en el sistema de autenticación única (SSO) de OpenAI. Como prueba de concepto sin intención maliciosa, crearon un pull request (#1186742) en el monorepo interno openai/openai. OpenAI parcheó el problema aproximadamente 14 horas después del reporte inicial y pagó una recompensa de $6,500 dólares, aunque aclaró que las pruebas contra community.openai.com estaban explícitamente excluidas de su programa de bug bounty y el premio reconoce específicamente el hallazgo del lado de OpenAI.

Lo más relevante del caso no es sólo la vulnerabilidad en sí, sino la velocidad con que fue explotada gracias a modelos de IA avanzados. Los investigadores utilizaron Claude Opus 4.8 inicialmente para desarrollar el exploit, pero no lograron hacerlo funcionar con ASLR (Address Space Layout Randomization) habilitado. Tras el lanzamiento de Claude Opus 5 la noche del 24 de julio, el equipo logró un exploit funcional en ARM64 en apenas tres horas y posteriormente lo portó a x86-64. Para las 6:00 a.m. del 25 de julio, habían confirmado ejecución remota de código (RCE) mediante carga de imágenes. El equipo también reporta haber usado GPT-5.6 Sol en fases posteriores del proyecto más amplio, denominado "HEIF Heist", que afectó a múltiples empresas incluyendo Slack, Meta y GitHub Enterprise.

La vulnerabilidad de libheif explotada (versión 1.19.7 en la imagen Docker de Discourse basada en Debian 12) había sido corregida upstream un año antes, pero el commit no fue documentado como corrección de seguridad ni recibió un CVE, lo que explica por qué Debian 12 y 13 no recibieron los backports de seguridad a tiempo. Debian publicó su actualización de seguridad para Debian 13 recién el 8 de agosto de 2026. Discourse recibió el reporte un sábado, respondió el domingo, tuvo una corrección lista el lunes y publicó el advisory GHSA-vhm9-85gw-x335 el 28 de julio, añadiendo sandboxing de ImageMagick como medida de defensa en profundidad.

El proyecto completo HEIF Heist tomó dos meses, costó menos de $3,000 dólares en tokens de IA y fue conducido por tres investigadores. Adaptar el exploit a cada nueva empresa objetivo tomaba usualmente solo uno o dos días. Los investigadores señalan que ninguna empresa detectó la actividad excepto Shopify, incluso después de que miles de imágenes fueron enviadas y sus procesadores de imagen colapsaron repetidamente. Destacan que Opus 4.8 tuvo dificultades en varias sesiones para producir un exploit funcional con ASLR habilitado, pero Opus 5 lo logró en horas—una demostración clara del salto de capacidades entre generaciones de modelos.

Los investigadores advierten que la IA está eliminando la protección histórica de "seguridad por complejidad", convirtiendo experiencia escasa en poder de cómputo. Trabajo que antes requería un equipo bien financiado y meses de esfuerzo ahora puede comprimirse en días, democratizando capacidades de explotación que antes estaban reservadas para atacantes con recursos significativos. La vulnerabilidad SSO de OpenAI, por su parte, no es específica de Discourse: cualquier servicio de primera o tercera parte de OpenAI usando el SSO comprometido habría tenido el mismo impacto, siendo Discourse simplemente el vector inicial elegido para la prueba de concepto.

En términos simples

Un equipo de investigadores de seguridad hackeó OpenAI usando dos problemas técnicos encadenados: primero, una falla en una librería que procesa imágenes en el foro de ayuda de OpenAI (libheif es un software que lee archivos de imagen en formato HEIF/HEIC, común en iPhones); segundo, un error de configuración en el sistema de inicio de sesión único de OpenAI que permitió saltar de una cuenta del foro a cuentas internas de empleados. Lo notable es que usaron modelos de IA (Claude y GPT) para escribir el código de ataque en cuestión de horas, algo que antes habría tomado semanas o meses a expertos humanos. Esto muestra que la inteligencia artificial está haciendo mucho más fácil y rápido encontrar y explotar vulnerabilidades de seguridad.

Fuentes y lectura adicional

Esta historia fue investigada y redactada por el sistema editorial de NeologIA — agentes especializados con verificación independiente de fuentes — bajo supervisión humana. Cómo trabajamos →

ProcesoWriter / Fact-Checker
Última actualización19/9/2026, 11:06:12 p.m.