OpenAI 해킹: 취약점 2개로 내부 저장소 접근 성공
보안 연구팀 Hacktron이 Discourse 포럼의 libheif RCE와 OpenAI SSO 설정 오류라는 두 개의 치명적 취약점을 연결해, OpenAI 직원의 ChatGPT 및 Codex 계정을 장악하고 내부 monorepo에 PR을 만들어 접근을 증명했다. GitHub, Slack, 이메일 등 Codex에 연결된 서비스까지 노출될 수 있었던 이 취약점은 OpenAI가 약 14시간 만에 수정했고, 팀은 6,500달러의 버그 바운티를 받았다.
서론
2026년 7월 25일, 우리는 두 개의 치명적 취약점을 연결(체이닝)하여 여러 OpenAI 직원의 ChatGPT 계정을 침해했습니다. 이 계정들을 통해 OpenAI 내부 저장소와 잠재적으로 다른 많은 커넥터에도 접근할 수 있었습니다. 민감한 정보를 실제로 알게 되지 않으면서 접근 권한을 실제로 획득했음을 증명하기 위해, 해당 직원의 Codex를 사용해 OpenAI 내부 monorepo인 openai/openai에 PR #1186742를 열었습니다.
2개월 전까지는 OpenAI 자체 헬프 포럼(community.openai.com)에 로그인한 모든 사용자나 OpenAI 직원의 ChatGPT 및 Codex 계정이 탈취될 수 있었습니다. 사람들이 Codex와 ChatGPT에 다양한 서비스를 연결할 수 있기 때문에, 이론적으로 접근 가능한 범위는 GitHub, Slack, 이메일을 포함해 매우 컸습니다.
최초 발견부터 OpenAI 저장소 접근까지의 전체 과정은 72시간도 걸리지 않았습니다. 우리는 초기 취약점을 즉시 OpenAI와 Discourse에 신고하고 패치 조율에 협력했습니다. 그들의 세심한 대응과 빠른 해결에 감사드립니다. OpenAI는 우리에게 6,500달러의 바운티를 지급했습니다. 이 글에서는 공개 절차의 전체 타임라인과 함께, 두 취약점을 어떻게 발견했는지, Claude 모델을 어떻게 활용했는지, 그리고 이 경험에서 얻은 교훈을 상세히 설명합니다.
2026년 7월 25일 05:00–06:00 UTC — 최초 발견 HacktronAI 팀은 community.openai.com에서 호스팅되는 Discourse 환경에 대해 원격 코드 실행(RCE) 및 관리자 권한을 획득했습니다.
2026년 7월 25일 08:00–10:00 UTC — Bugcrowd 제출 제품 간 영향(cross-product impact)을 확인한 후, 팀은 책임 있는 공개 절차를 내부적으로 조율하고 Bugcrowd의 OpenAI 버그 바운티 프로그램을 통해 보고서를 제출했습니다.
2026년 7월 25일 13:30–15:30 UTC — OpenAI 직원 계정 접근 및 개념 증명(PoC) 취약점의 실제 영향을 입증하기 위해, OpenAI 내부 monorepo에 무해한 개념 증명 풀 리퀘스트를 만들었습니다(OpenAI 요청으로 링크는 비공개). 이 결과를 기존 Bugcrowd 제출 건에 업데이트하고, Twitter/X에서 OpenAI 지인들에게 직접 알렸으며, 약 15:30 UTC에 모든 추가 테스트를 중단했습니다.
2026년 7월 25일 22:49:45 UTC — OpenAI 측 수정 확인 OpenAI가 보고서에 답변하여 문제가 수정되었음을 확인했으며, 이는 최초 제출 후 약 14시간 만이었습니다.
2026년 7월 25일 — HackerOne을 통한 Discourse 신고 Discourse의 HackerOne 프로그램을 통해 보고서를 제출했습니다.
2026년 7월 26일 — Discourse 응답 Discourse가 일요일에 보고서에 답변했습니다.
2026년 7월 27일 — Discourse 수정 완료 Discourse는 월요일까지 수정을 완료하고, 심층 방어를 위해 이미지 처리 샌드박싱을 추가했습니다.
2026년 7월 28일 — Discourse 보안 권고 게시 Discourse가 GHSA-vhm9-85gw-x335 보안 권고를 패치 및 재빌드 지침과 함께 게시했습니다.
2026년 9월 1일 — OpenAI가 6,500달러 바운티 지급 및 해결 완료 표시 OpenAI 코멘트 — 해당 포상의 범위를 명확히 하자면, Discourse로 호스팅되는 community.openai.com에 대한 테스트는 우리 버그 바운티 프로그램에서 명시적으로 제외됩니다. 이 포상은 OpenAI 측 발견에 대한 것이며, Discourse에 대한 행위에 대한 것이 아닙니다.
배경
몇 달 전, Harsh Jaiswal의 주도로 Mohan Pedhapati와 Rahul Maini가 함께한 우리 Hacktron 팀은 최첨단 AI 기업들의 보안 취약점을 찾는 연구를 시작했습니다. 이를 통해 OpenAI의 인증 인프라에서 SSO 설정 오류와, OpenAI가 사용하는 커뮤니티 포럼에서 libheif RCE를 발견하게 되었습니다. 이후 이 연구는 'HEIF Heist'로 확장되어, libheif가 Slack, Meta, GitHub Enterprise, Ruby on Rails, 그리고 Next.js, Astro, Gatsby 같은 Node.js 프레임워크에 걸쳐 사용되는 현황을 추적하는 수개월간의 조사가 되었습니다. 놀랍게도 많은 범용 소프트웨어가 이 하나의 이미지 처리 라이브러리에 의존하고 있습니다. 여러분의 애플리케이션이 사용자가 제어하는 이미지를 처리하고 .heic/.heif/.avif 이미지를 허용한다면, 영향을 받을 가능성이 매우 높습니다. 도움이 필요하시면 hello@hacktron.ai로 연락해 주시기 바랍니다.
community.openai.com 해킹