セキュリティ企業Hacktron AIは2026年9月18日、AnthropicのClaudeを使ってOpenAIの社内システムに侵入したとする調査結果を自社ブログで公開しました。発端は、OpenAIのコミュニティフォーラム(community.openai.com)の画像アップロード機能です。フォーラムが使うDiscourseというソフトウェアはHEIC/HEIF形式の画像に対応しておらず、ImageMagickの「magick」コマンド経由で画像処理ライブラリ「libheif」に処理を委ねていました。このlibheifには、1年前に上流では修正されていたものの、セキュリティ上の注意書きもCVE番号も付かないまま利用環境のDebianパッケージには反映されていなかったヒープバッファオーバーフローの欠陥が残っていたといいます。
Hacktron AIの研究者らは、この欠陥とOpenAIのシングルサインオン(SSO)設定の不備を組み合わせることで、OpenAI社員が使うChatGPT・Codexアカウントへのアクセス権を奪取し、GitHub・Slack・メールなど連携先のシステムを経由して、最終的にOpenAIの社内リポジトリに無害なプルリクエストを送ることで侵入を実証したとしています。発見から報告までは72時間未満で完了し、OpenAIは報告から約14時間後にSSOの不具合を修正、バグ報奨金として6500ドルを支払ったということです。
今回の開示で注目されたのが、エクスプロイト作成に使ったClaudeのモデルによる違いです。研究者らは当初、サイバーセキュリティ研究者向けに提供されていたClaude Opus 4.8を使いましたが、複数回試行してもASLR(メモリ配置のランダム化)を無効にした環境でしか動作を確認できませんでした。ところが、一般提供が始まったばかりのClaude Opus 5に切り替えたところ、公開から数時間のうちに通常のセキュリティ保護が有効な状態でも動作するARM64向けエクスプロイトを完成させたとしています。Hacktron AIはその後、この手法を応用してlibheifに依存する他サービスの調査「HEIF Heist」にも着手したことを明らかにしています。
出典: Hacktron AI公式ブログ



