Em julho, a OpenAI resolveu uma vulnerabilidade que permitiu a pesquisadores da Hacktron AI acessar o fórum público da empresa, que utiliza a plataforma Discourse. Esse acesso possibilitou que tomassem o controle de contas de funcionários no ChatGPT e demonstrassem acesso ao repositório interno de código chamado “Monorepo”. Após relatarem a sequência de falhas, a equipe recebeu uma recompensa de US$ 6,5 mil, equivalente a aproximadamente R$ 34,7 mil.
As informações sobre o incidente foram tornadas públicas na sexta-feira, 18 de setembro de 2026, através de um artigo técnico da Hacktron e uma reportagem do The Wall Street Journal. A vulnerabilidade encontrada representa um problema maior do que apenas uma falha em um fórum isolado, pois tokens de autenticação obtidos através de uma porta não segura funcionavam em serviços essenciais da OpenAI.
A OpenAI confirmou que as duas questões foram resolvidas. A empresa declarou ter restringido as permissões dos tokens de login da comunidade e revogado os tokens e sessões afetados.
Da imagem ao repositório
A investigação teve início no dia 23 de julho, quando Harsh Jaiswal, Mohan Pedhapati e Rahul Maini, membros da Hacktron AI, examinaram como o Discourse lidava com imagens enviadas por usuários no fórum community.openai.com. A vulnerabilidade estava relacionada aos formatos de arquivo HEIC e HEIF, comuns em dispositivos móveis, que eram processados pelo ImageMagick e pela biblioteca libheif.
Essa combinação permitia a execução remota de código no servidor do fórum. Na prática, um arquivo de imagem malformado poderia permitir a execução de comandos dentro do ambiente Discourse.
O próximo passo estava ligado à autenticação. O fórum permitia o login com contas OpenAI e os tokens de sessão da comunidade tinham permissões excessivas. Ao comprometer o fórum, os pesquisadores conseguiram acessar contas ativas, incluindo aquelas pertencentes a funcionários da empresa.
A sequência descrita pela Hacktron foi direta: o Discourse processava imagens vulneráveis; o servidor expunha tokens; esses tokens funcionavam no ChatGPT e Codex; e uma conta de funcionário tinha conexão com o GitHub da OpenAI.
Claude acelerou a exploração
A Hacktron utilizou uma versão especial do Claude Opus 4.8 da Anthropic, disponibilizada para profissionais especializados em segurança. Esse modelo ajudou na criação do código necessário para exploração, mas não conseguiu tornar o ataque confiável devido à proteção de memória ativa.
<pNa noite do dia 24 de julho, foi lançada a versão Claude Opus 5 pela Anthropic. Os pesquisadores relataram que esse novo modelo conseguiu gerar um ataque funcional para ARM64 em poucas horas e posteriormente auxiliou na adaptação para o ambiente x86-64 utilizado pelo Discourse.
No dia 25 de julho, entre 5h e 6h UTC, a Hacktron afirma ter conseguido a execução remota de código e acesso administrativo ao ambiente Discourse da OpenAI. Entre 8h e 10h UTC do mesmo dia, um relatório foi enviado à OpenAI por meio do Bugcrowd.
A confirmação do impacto ocorreu no mesmo dia, entre 13h30 e 15h30 UTC. A equipe utilizou o Codex associado a uma conta comprometida para abrir um pedido de alteração no repositório interno openai/openai sem realizar modificações significativas.
O limite da prova
A Hacktron decidiu interromper os testes ao perceber que havia acessado informações sensíveis. O pedido de alteração identificado como PR 1186742 serviu como prova concreta do acesso ao repositório existente.
Fontes próximas à arquitetura da OpenAI informaram ao Journal que o “Monorepo” contém segredos algorítmicos importantes da empresa — códigos que permitem otimizar a velocidade e eficiência dos modelos. Essas fontes ainda afirmaram que o repositório não armazena os pesos dos modelos, considerados ainda mais críticos.
A distinção é relevante: enquanto o código interno pode revelar métodos, integrações e ferramentas utilizadas na produção, os pesos dos modelos representam trilhões de parâmetros que encapsulam comportamentos aprendidos pelos sistemas linguísticos.
A análise realizada pela OpenAI concluiu que houve apenas leituras limitadas dos metadados dos repositórios privados e alterações no código. A posição oficial da empresa minimiza o alcance material observado; entretanto, não elimina a essência do problema: uma falha em um fórum permitiu acesso indevido às contas dos funcionários e ao ambiente de desenvolvimento.
Discourse corrigiu a brecha
No dia 28 de julho, o Discourse publicou um alerta GHSA-vhm9-85gw-x335 sobre execução remota de código via arquivos HEIF malformados. Essa vulnerabilidade recebeu alta severidade com nota 8.8 no sistema CVSS.
O alerta atribuiu a origem do problema à biblioteca libheif, registrada sob CVE-2026-32882. As versões corrigidas do Discourse incluem as versões 2026.7.0, 2026.6.1, 2026.5.2 e 2026.1.6.
A correção exigiu que se reconstruísse a imagem Docker do Discourse. A Hacktron destacou que atualizar apenas pela interface web poderia não substituir a biblioteca vulnerável na imagem base utilizada.
No dia 8 de agosto, o Debian divulgou o alerta DSA-6417-1 relacionado à libheif. Este pacote continha diversas falhas capazes de resultar em negação de serviço ou vazamento significativo de memória sensível quando imagens malformadas eram processadas.
O que a brecha mostra
Este episódio não constituiu um ataque criminoso contra a OpenAI; tratou-se sim de uma pesquisa voltada à segurança com divulgação responsável das descobertas e recompensas oferecidas pela própria companhia.
No entanto, os riscos revelados são concretos para qualquer organização que terceiriza partes críticas da sua identidade digital. Fóruns online ou plataformas comunitárias não devem abrigar credenciais que possam dar acesso direto ao ChatGPT, Codex ou outras ferramentas sensíveis como GitHub ou Slack.
A Hacktron relatou que sua pesquisa completa sobre HEIF envolveu alvos como Slack, Zoom, Meta e GitHub Enterprise durante dois meses com custos inferiores a US$ 3 mil em tokens para modelos IA e foi conduzida por três pesquisadores. A empresa observa que embora a IA tenha sido utilizada como ferramenta auxiliar nesse processo investigativo, não atuou sozinha; seu uso potencializou as capacidades dessa pequena equipe.
Mohan Pedhapati, diretor tecnológico da Hacktron AI resumiu bem essa nova dinâmica: “Somos apenas três indivíduos com assinaturas do Claude e Codex”, afirmou ele ao Journal.
A OpenAI fechou essa vulnerabilidade específica em julho passado; contudo fica uma pergunta crucial para empresas atuantes nas áreas de IA: quantas portas terceirizadas ainda detêm credenciais excessivas para sistemas cujo isolamento deveria ser garantido?

Average Rating