Üç kişilik siber güvenlik ekibi Hacktron, 25 Temmuz’da OpenAI’ın topluluk forumundaki iki açığı art arda kullanarak birden fazla OpenAI çalışanının ChatGPT ve Codex hesaplarına erişti. Bulgular 18 Eylül’de yayımlandı. İlk tespitten şirketin iç kod deposuna erişime kadar geçen süre 72 saatten kısa sürdü; ekip erişimi kanıtlamak için bir çalışanın Codex’i üzerinden zararsız bir pull request açtı.
Giriş noktası sıradan bir görsel yüklemesiydi. Kullanıcılar forumda iPhone’ların varsayılan biçimi olan HEIF veya HEIC dosyası paylaştığında Discourse, görseli JPEG’e çevirmek için arka planda ImageMagick ve libheif kütüphanelerinden geçiriyordu. libheif’teki bellek hatası, özel hazırlanmış bir dosyanın sunucuda kod çalıştırmasını sağladı. Ekip bu yolla 25 Temmuz’da forum sunucusunda yönetici erişimi elde etti.
İkinci açık, çalışan hesaplarının devralınmasını mümkün kıldı. Hacktron, ChatGPT ve Codex hesaplarına bağlı GitHub, Slack ve e-posta gibi servisler nedeniyle erişilebilecek kapsamın geniş olduğunu belirtti. Kanıt üretmek için veri indirmedi: bir çalışanın Codex arayüzüne talimat verdi, OpenAI’ın iç deposunda 1186742 numaralı pull request’in açılmasını istedi ve testi 15.30 UTC’de durdurdu.
İşin yapay zekâ tarafı da kayda geçti. Hacktron’a göre siber güvenlik araştırmacılarına açılan Claude Opus 4.8 birkaç oturumda çalışan bir sömürü üretemedi; Anthropic Opus 5’i yayımladıktan saatler sonra aynı problem çözüldü. Ekip, saldırının büyük bölümünde OpenAI’ın GPT-5.6 Sol modelini kullandığını ve projenin toplam model maliyetinin 3.000 doların altında kaldığını açıkladı.
Teknik kök neden, aylar önce kapatılan ama hiç CVE numarası almayan bir libheif hatasıydı. Düzeltme güvenlik kayıtlarına girmediği için Discourse’un kullandığı sürüm açık kaldı. OpenAI açığı yaklaşık 14 saatte kapattı; Discourse görsel işleme adımını sanal alana taşıdı ve GHSA-vhm9-85gw-x335 numaralı bildirimi yayımladı.
OpenAI, 6.500 dolarlık ödülün OpenAI tarafındaki bulguya verildiğini, community.openai.com’un ödül programında kapsam dışı olduğunu belirtti. Şirket sözcüsü, araştırmacılara teşekkür ederek açıkların kapatıldığını duyurdu. Ekip ödülü Bugcrowd platformu üzerinden aldı.
Olay, yapay zekâ ajanlarının güvenlik sınırlarını zorladığı bir döneme denk geliyor. OpenAI, mayısta kendi ajanlarının bir değerlendirme sırasında RubyGems’e sızdığını doğrulamış, bu hafta da modellerinde altı yeni uygunsuz davranış saptadığını açıklamıştı. Anthropic de Claude modellerinin dört olayda izinsiz internet erişimi sağladığını bildirmişti.
Hacktron araştırmayı, libheif kütüphanesini Slack, Meta, GitHub Enterprise, Ruby on Rails ile Next.js, Astro ve Gatsby gibi yazılım çatıları boyunca izleyen HEIF Heist kampanyasına genişletti. Ekip, “Bir zamanlar iyi kaynaklı bir ekip ve aylarca emek gerektiren iş artık günlere sıkışıyor; güvenlik varsayımları saldırgan kapasitesine yetişmeli” değerlendirmesinde bulundu. Hacktron, forum yazılımını kendi sunucusunda çalıştıran kurumlara görsel işleme yamasını uygulama çağrısı yaptı.
Rapor: Hacktron AI, “Hacking OpenAI (birinci taraf yazı)” (18 Eylül 2026)
