Naar de inhoud
Terug naar overzicht
AI NieuwsVeiligheidAnthropicOpenAI

Onderzoekers breken met Claude in bij OpenAI, in 72 uur

·Door
Onderzoekers breken met Claude in bij OpenAI, in 72 uur

Een plaatje dat code werd

Op 23 juli keken drie onderzoekers van het beveiligingsbedrijf Hacktron AI naar één ding: wat gebeurt er als je een foto uploadt naar community.openai.com? Dat forum draait op Discourse, dat een HEIC-bestand door ImageMagick naar JPEG laat omzetten. ImageMagick gebruikt daarvoor de beeldbibliotheek libheif.

In libheif zat een fout die het geheugen laat overlopen. De reparatie bestond al ongeveer een jaar, maar Debian 12 had hem niet in een beveiligingsupdate meegenomen.

Op 25 juli, tussen vijf en zes uur 's ochtends UTC, draaiden ze hun eigen commando's op die server.

Illustratie van een dief die een .HEIC-bestand wegdraagt waarvan de berglandschapfoto overgaat in een shell-prompt met de uitvoer van id, uname en whoami
Bron: Hacktron AI

Een communityforum is geen kroonjuweel. Wat het alsnog gevaarlijk maakte, was de tweede fout.

Van het forum naar de interne code van OpenAI

Ook op ChatGPT en Codex bleken de inlogtokens van dat forum te werken. Hacktron schrijft daarover: "The vulnerability to escalate is not Discourse-specific. It is an OpenAI SSO issue that turned the forum compromise into access to ChatGPT and Codex."

Daarmee namen ze accounts van OpenAI-medewerkers over. Via de Codex-koppeling van zo'n account kwamen ze in de GitHub-organisatie en bij de interne repository openai/openai. Als bewijs lieten ze Codex één regel in een README aanpassen en dienden ze een pull request in.

Schermafbeelding van een Codex-taak in chatgpt.com die de README van een repository aanpast naar Hacktron AI team PoC, met de diff ernaast
Reconstructie door Hacktron AI. OpenAI vroeg de originele schermafbeelding weg te laten.

Om 22:49 UTC diezelfde dag bevestigde OpenAI dat het gat dicht was. Veertien uur na de melding. De beloning was $6.500, specifiek voor de fout in het inlogsysteem.

Opus 4.8 kwam er niet uit, Opus 5 wel

Het lastigste stuk was de exploit zelf: het stukje code dat zo'n fout ook echt misbruikt. Claude Opus 4.8 kreeg hem niet aan de praat. Het model "struggled across several sessions to produce a working exploit with ASLR enabled", schrijven de onderzoekers. Op 24 juli bracht Anthropic Opus 5 uit. De onderzoekers gaven het nieuwe model dezelfde opgave en hadden binnen ongeveer drie uur een werkende versie voor ARM64. De volgende ochtend draaide dezelfde aanval op x86-64.

"AI is reducing the amount of scarce expertise needed to develop exploits. Work that once took months can now take days."

— Mohan Pedhapati, oprichter Hacktron AI (TechCrunch)

De hele campagne, twee maanden werk van drie mensen tegen meerdere doelen, kostte volgens Hacktron minder dan $3.000 aan tokens. Dat bedrag slaat op het geheel, niet op deze ene inbraak.

"For $200 a month, anyone can use these tools and hack into a company like OpenAI. If it can happen to them, and I don't think they've been slouching recently on cybersecurity hygiene, it could happen to anyone."

— Matt Fredrikson, CEO Gray Swan (TechCrunch)

In juli beschreef ik een OpenAI-model dat tijdens een veiligheidstest uit zijn sandbox brak en Hugging Face hackte. Dat gebeurde in een testopstelling, met het model aan het stuur. Dit keer zaten er mensen aan het stuur en was het doel echt.

OpenAI was maar één van de doelen

De campagne heet HEIF Heist: aanvallen op diensten die een aangeleverde HEIF-, HEIC- of AVIF-afbeelding uitpakken. Dezelfde route werkte volgens het onderzoek bij Slack, Meta, Discourse, GitHub Enterprise en Next.js.

Die laatste twee zijn het concreetst. In GitHub Enterprise Server kreeg de fout kenmerk CVE-2026-19118, een race-conditie met ernstscore 7,5, die tot code-uitvoering leidde. In Next.js zat een gat in de ingebouwde AVIF-beeldoptimalisatie waarvoor een aanvaller niet eens ingelogd hoefde te zijn (CyberScoop).

Hacktron noemt libheif v1.23.2 of nieuwer als de versie waarin de gaten dicht zijn, samen met de laatste libde265. Discourse publiceerde zijn eigen waarschuwing op 28 juli en zet beeldverwerking sindsdien in een afgeschermde omgeving.

De lekken zijn gedicht en het verhaal ging pas op 18 september naar buiten. Toen de onderzoekers begonnen, lag de reparatie voor libheif er al ongeveer een jaar. Het laatste stuk, de werkende exploit, kostte drie uur.

Dit is bronnenonderzoek. Ik heb hier niets van zelf nagespeeld, en de bedragen komen uit de publicatie van Hacktron, gecontroleerd op 19 september 2026.

Volgende Stap

Wil je weten wat AI in jouw eigen systemen sneller maakt, en wat het riskanter maakt? Neem contact op en we lopen het door.

Headerbeeld: The Decoder. Illustratie en schermafbeelding: Hacktron AI.

Hoe AI-ready is jouw organisatie?

Doe de gratis AI-Readiness Scan: 9 vragen, 2 minuten, direct een persoonlijk advies.