安全团队披露漏洞链:借图像库溢出与SSO缺陷攻入OpenAI内部仓库

anshulkundaje · x · 2026-09-19

安全团队 Hacktron AI 公开完整技术细节:2026 年 7 月 25 日,他们用不到 72 小时把两个关键漏洞串成攻击链,接管了多名 OpenAI 员工的 ChatGPT 账号,并通过员工的 Codex 在 OpenAI 内部 monorepo openai/openai 提交了一个 PR 作为证明(未读取任何敏感数据)。

漏洞链:

由于 Codex/ChatGPT 可连接 GitHub、Slack、邮箱等外部服务,理论波及范围极大。团队已向 OpenAI 与 Discourse 负责任披露并协调修复,获得 6500 美元赏金。核心结论:AI 正在大幅降低开发漏洞利用所需的专业门槛,防御方需要修补架构、加快响应、限制互联组件的爆炸半径。

所属事件:三人72小时攻破OpenAI员工账号,6500美元赏金引争议(18 条相关)→

原文链接 →

「漫话AGI」频道最新

更多「漫话AGI」频道 AI 资讯 →