AIニュース

セキュリティ企業Hacktron AI、「Claude」を使いOpenAI社内システムに侵入したと開示 Opus 5投入で数時間のうちにエクスプロイト完成

公開日: ・出典: Hacktron AI公式ブログ

セキュリティ企業Hacktron AIは2026年9月18日、AnthropicのClaudeを使ってOpenAIの社内システムに侵入したとする調査結果を自社ブログで公開しました。発端は、OpenAIのコミュニティフォーラム(community.openai.com)の画像アップロード機能です。フォーラムが使うDiscourseというソフトウェアはHEIC/HEIF形式の画像に対応しておらず、ImageMagickの「magick」コマンド経由で画像処理ライブラリ「libheif」に処理を委ねていました。このlibheifには、1年前に上流では修正されていたものの、セキュリティ上の注意書きもCVE番号も付かないまま利用環境のDebianパッケージには反映されていなかったヒープバッファオーバーフローの欠陥が残っていたといいます。

Hacktron AIの研究者らは、この欠陥とOpenAIのシングルサインオン(SSO)設定の不備を組み合わせることで、OpenAI社員が使うChatGPT・Codexアカウントへのアクセス権を奪取し、GitHub・Slack・メールなど連携先のシステムを経由して、最終的にOpenAIの社内リポジトリに無害なプルリクエストを送ることで侵入を実証したとしています。発見から報告までは72時間未満で完了し、OpenAIは報告から約14時間後にSSOの不具合を修正、バグ報奨金として6500ドルを支払ったということです。

今回の開示で注目されたのが、エクスプロイト作成に使ったClaudeのモデルによる違いです。研究者らは当初、サイバーセキュリティ研究者向けに提供されていたClaude Opus 4.8を使いましたが、複数回試行してもASLR(メモリ配置のランダム化)を無効にした環境でしか動作を確認できませんでした。ところが、一般提供が始まったばかりのClaude Opus 5に切り替えたところ、公開から数時間のうちに通常のセキュリティ保護が有効な状態でも動作するARM64向けエクスプロイトを完成させたとしています。Hacktron AIはその後、この手法を応用してlibheifに依存する他サービスの調査「HEIF Heist」にも着手したことを明らかにしています。

出典: Hacktron AI公式ブログ

Xでシェア

エクスプロイト作成におけるClaude Opus 4.8とOpus 5の違い

Hacktron AIが自社ブログで開示した内容をもとに、同一の脆弱性に対する2つのClaudeモデルの結果を比較しました。

項目 Claude Opus 4.8 Claude Opus 5
libheifのヒープオーバーフローを突く動作するエクスプロイトの完成 複数セッションを重ねても、ASLRを無効化した環境でしか動作を確認できず 公開から数時間後には、通常のセキュリティ保護が有効なままでも動作するARM64向けエクスプロイトを完成
モデルの提供状況(利用当時) サイバーセキュリティ研究者向けに限定提供されていたバージョン 一般提供が始まったばかりの正式版

※出典: Hacktron AI公式ブログ