Claude 助白帽攻入 OpenAI 员工账户
Hacktron AI 那帮人,三个普通订阅用户,拿 Claude 写 exploit,把 OpenAI 员工的 ChatGPT 账户拿下来了。赏金 6500 刀。
起点是 Discourse 一个文件上传漏洞。他们让 Claude Opus 4.8 写利用代码,没成功。当晚 Anthropic 发了 Opus 5,第二天就找到了。CVE 编号 CVE-2026-45788,无限制上传那个类型。
Discourse 7 月 25 号接到通知当天就修了。OpenAI 那边也确认了两处问题,社区论坛登录 token 权限范围缩了,受影响的 token 和会话撤了。
关键是 token 的复用问题。论坛拿到的登录 token,在 ChatGPT 上有效。OpenAI 员工账户的 token 也有效。还能拿去访问 GitHub。这一步是研究人员自己没料到的。
Monorepo 那个名字,说是存放算法机密的大型仓库,相当于秘方,让模型跑得快跑得好。不含模型权重。研究人员用 ChatGPT 当界面读文件,读到之后停了,但之前往仓库提了个 PR,内容是 Hacktron AI Team PoC 加两个 X 账号链接。PR 没被接受。
OpenAI 后来对 GitHub 做了审查,发现的是对私有仓库元数据和代码更改的有限读取。有限这两个字值得注意,它没说是全量读取。
Abundant Security 的 Joshua Saxe 说了句话。大意是:所有软件都满是漏洞,以前没发现全是因为只有几千个挖洞的人。现在普通人通过 AI 也能干这事了。ThreatDown 那边提到,黑客论坛上 800 刀能买到类似增强型网络账户的非法访问权限。
话说回来,这件事本身不复杂。一个上传漏洞,一个 token 没做隔离,两个东西串起来就够拿到员工账户了。AI 在这里的角色是加速了 exploit 的生成,从 4.8 失败到 5 成功,中间隔了一晚上。
Mohan Pedhapati 说他们不比国家支持的网络团队更聪明,只是三个有 Claude 和 Codex 订阅的人。




