Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
28 septembre 2026 PIRATAGE NEW CONFIRMÉ 5 min de lecture

OpenAI : une chaîne de failles a mené à ses dépôts internes

Des chercheurs de Hacktron AI ont démontré qu'une chaîne de deux vulnérabilités pouvait conduire du forum communautaire d'OpenAI à des comptes ChatGPT et Codex d'employés, puis à un dépôt de code interne. L'opération a été menée dans le cadre d'une recherche en sécurité, signalée à OpenAI, et les chercheurs disent s'être arrêtés sans consulter de code sensible. OpenAI a confirmé à la presse avoir corrigé les problèmes remontés.

Une image déposée sur le forum comme premier point d'entrée

Le premier maillon ne se trouvait pas dans ChatGPT. Il concernait community.openai.com, le forum d'aide d'OpenAI, propulsé par Discourse. Selon le récit technique publié par Hacktron, le traitement de certaines images HEIF ou HEIC envoyait les fichiers vers ImageMagick, puis vers la bibliothèque libheif. Une erreur de mémoire dans cette chaîne permettait, avec un fichier conçu pour l'exploiter, d'exécuter du code sur le serveur du forum.

Le point important est que la faille venait d'un composant de traitement d'images. La mise à jour amont qui corrigeait le comportement n'avait pas été identifiée comme un correctif de sécurité et n'était pas associée à une référence CVE, selon Hacktron. Cela aide à comprendre pourquoi une dépendance largement employée peut rester vulnérable même lorsqu'un correctif existe déjà quelque part dans sa chaîne logicielle.

Les chercheurs indiquent avoir utilisé Claude pour analyser le paquet libheif puis améliorer un exploit. Ils précisent que le premier modèle essayé n'avait pas produit un résultat fiable dans leur environnement, tandis qu'une version plus récente a permis d'obtenir un exploit fonctionnel. L'IA n'a donc pas agi seule : trois chercheurs ont choisi la cible, préparé les tests et contrôlé la démonstration.

Le défaut d'authentification a transformé le forum en tremplin

La prise de contrôle du forum n'expliquait pas, à elle seule, l'accès aux services d'OpenAI. Hacktron décrit une seconde faiblesse, dans la connexion unique utilisée entre le forum et les comptes OpenAI. Cette configuration permettait, selon les chercheurs, de prendre le contrôle des sessions ChatGPT et Codex de personnes connectées au forum, y compris de plusieurs employés.

L'accès à un compte Codex d'employé aurait ensuite ouvert un chemin vers l'organisation GitHub interne d'OpenAI. Pour prouver la portée de l'accès sans lire le contenu du dépôt, l'équipe dit avoir créé une demande de modification inoffensive dans le monodépôt interne. The Guardian rapporte la même précaution : les chercheurs déclarent avoir eu accès au code sans le télécharger.

Cette succession est plus instructive qu'un titre sur une IA qui aurait « piraté OpenAI ». Deux faiblesses distinctes ont dû être combinées : un serveur de forum exposé par un traitement de fichier et un défaut de gestion des identités. Un composant périphérique peut ainsi devenir un passage vers des services beaucoup plus sensibles lorsqu'il partage des mécanismes de connexion avec eux.

Un signalement responsable et un correctif côté OpenAI

Hacktron date l'accès au 25 juillet et affirme avoir envoyé son rapport à OpenAI par son programme de récompense dès que l'impact a été confirmé. Son billet indique qu'OpenAI a confirmé un correctif environ quatorze heures après le signalement. Les chercheurs disent aussi avoir prévenu Discourse via son programme HackerOne, qui a ensuite publié un avis et un correctif pour les installations concernées.

OpenAI n'a pas publié dans les sources consultées de compte rendu technique détaillé de cette chaîne. Mais un porte-parole a déclaré au Guardian remercier les chercheurs pour le signalement et avoir corrigé les vulnérabilités exploitées. OpenAI a versé une récompense de 6 500 dollars à Hacktron, selon les chercheurs et plusieurs médias. Cette récompense porte, d'après Hacktron, sur le problème côté OpenAI et non sur les tests du forum Discourse, qui étaient exclus du programme.

Il s'agit donc d'un piratage éthique, pas d'une fuite de données clients revendiquée par un groupe criminel. Les informations accessibles n'établissent ni exfiltration de données, ni publication de code interne, ni compromission durable après le correctif.

La leçon pour les organisations qui relient leurs services

Le risque mis en évidence dépasse le seul cas d'OpenAI. Une application considérée comme secondaire, tel un forum, peut devenir un point de départ critique lorsqu'elle utilise l'authentification unique vers des outils de messagerie, de développement ou de stockage. L'authentification unique simplifie la vie des utilisateurs, mais elle impose de vérifier précisément quels jetons, sessions ou droits peuvent être récupérés depuis chaque service relié.

Les équipes qui acceptent des fichiers doivent aussi traiter le traitement d'images comme une surface d'attaque. La mesure utile est de maintenir les bibliothèques et les images de conteneur depuis les canaux de sécurité de la distribution, puis d'isoler autant que possible les conversions de fichiers non fiables. Hacktron conseille en particulier de mettre à jour libheif et de désactiver ou cloisonner le décodage HEIF et AVIF lorsqu'il n'est pas nécessaire.

Enfin, un exercice de sécurité ne doit pas se limiter au logiciel directement exposé. Il faut tester les enchaînements : que se passe-t-il si un forum, une solution de support ou un outil tiers est compromis ? Peut-il créer une session dans le système d'identité central ? Peut-il atteindre des connecteurs, des dépôts ou une messagerie ? C'est ce chemin complet qui détermine l'impact réel.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier indépendamment le détail complet de la chaîne d'exploitation, les comptes exacts concernés, ni tous les connecteurs auxquels ces comptes auraient pu donner accès. Ces éléments techniques viennent principalement de Hacktron, l'équipe qui a réalisé et documenté la recherche. Les sources consultées confirment le signalement, le correctif et la récompense, mais pas chaque détail de l'environnement interne d'OpenAI.

Nous ne pouvons pas non plus établir publiquement si des données personnelles, du code ou des courriels ont été consultés au cours des tests. Hacktron affirme s'être limité à une demande de modification inoffensive et ne pas avoir téléchargé de code sensible. Aucune source ouverte consultée ne publie un rapport d'audit indépendant permettant de contrôler cette affirmation de manière exhaustive.

Le déroulé

  • 23 juillet 2026 · Selon Hacktron, les chercheurs commencent l'analyse du traitement d'images HEIF et HEIC de Discourse.
  • 25 juillet 2026 · Hacktron affirme avoir démontré la chaîne menant du forum communautaire aux comptes OpenAI, puis avoir signalé les failles.
  • Environ quatorze heures après le signalement · OpenAI confirme à Hacktron avoir corrigé le problème côté OpenAI.
  • 18 septembre 2026 · Des médias relaient publiquement la recherche, le correctif et la récompense de 6 500 dollars.

Ce qu'il faut faire

  • Isolez le traitement des fichiers envoyés par les utilisateurs. Une image ou un document ne doit pas être traité avec les mêmes droits qu'un service sensible, car une bibliothèque vulnérable peut transformer un dépôt de fichier en exécution de code.
  • Auditez les chaînes d'authentification unique. Vérifiez ce qu'un service secondaire compromis peut réellement obtenir : session, jeton, connecteur ou accès à un dépôt interne.
  • Mettez à jour les dépendances de sécurité, pas seulement l'application visible. Les bibliothèques de conversion d'images et les images de conteneur font partie de la surface d'attaque et doivent suivre les avis de sécurité de leur distribution.

Sources : Hacktron AI ↗ · The Guardian ↗ · Malwarebytes ↗ · TechCrunch ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.