OpenAI fragilisé par une faille d’authentification via son forum

Des chercheurs de Hacktron ont montré, le 25 juillet 2026, comment une faille combinée dans le forum Discourse et libheif a permis d’atteindre des comptes OpenAI. OpenAI et Discourse ont corrigé rapidement.

Le 25 juillet 2026, une équipe de Hacktron a montré qu’une faille d’authentification combinée à un bug dans le traitement d’images pouvait ouvrir un chemin jusqu’aux dépôts de code internes d’OpenAI. L’accès a commencé sur le forum d’assistance de l’entreprise, hébergé par Discourse, puis a rebondi via ImageMagick et libheif, une bibliothèque chargée de décoder les images HEIC. L’affaire compte, car elle illustre un scénario très concret : une surface d’attaque banale peut encore donner prise aux secrets d’un acteur central de l’IA.

Quand un forum devient porte d’entrée

Le point de départ était le forum communautaire d’OpenAI, où les utilisateurs peuvent envoyer des images. Discourse ne vérifie pas lui-même le format HEIC et délègue ce contrôle à ImageMagick, qui s’appuie à son tour sur libheif. Selon les sources, Hacktron a repéré une faille non corrigée dans la version déployée de cette bibliothèque, alors qu’un correctif publié un an plus tôt n’avait pas été intégré. En envoyant une image HEIC piégée, les chercheurs ont déclenché un dépassement de mémoire tampon, c’est-à-dire un débordement qui peut permettre d’exécuter du code arbitraire sur un serveur.

La suite s’est jouée dans l’authentification. Une faiblesse du système de connexion unique a permis de faire le lien entre le forum et un compte ChatGPT d’employé OpenAI, puis d’atteindre des accès internes associés à GitHub. Les chercheurs disent avoir démontré l’impact avec une proposition de modification de code inoffensive dans le dépôt principal, sans toucher aux données d’utilisateurs. C’est un détail technique, mais il dit l’essentiel : la barrière ne tenait pas à grand-chose.

Claude Opus 5 a accéléré l’exploitation

Hacktron explique avoir d’abord utilisé Opus 4.8 pour analyser libheif et identifier la chaîne d’exploitation. Le modèle peinait toutefois à contourner les protections mémoire du serveur cible. Tout a basculé le 24 juillet 2026, jour de la sortie de Claude Opus 5 par Anthropic : relancé sur le même problème, le nouveau modèle a produit un exploit fonctionnel en quelques heures, selon le récit publié le 13 septembre 2026.

Les chercheurs ont aussi dû ruser avec l’outil. Claude refusait d’abord l’usage contre une cible distante ; ils ont présenté leur propre serveur de test comme un environnement de type capture-the-flag, un exercice de sécurité où l’attaque est autorisée. Cette séquence résume un basculement qui inquiète le secteur : une vulnérabilité identifiée par un humain peut désormais être transformée très vite en attaque exploitable, avec l’aide d’un modèle. L’IA n’a pas de passe-partout, mais elle sait manifestement en fabriquer un quand on lui laisse le temps.

Une réponse rapide, mais un signal politique pour le secteur

OpenAI a corrigé la vulnérabilité et révoqué les jetons et sessions concernés le 25 juillet, quelques heures après le signalement. Discourse a suivi avec un correctif prêt le 27 juillet, puis un système de sandbox pour isoler le traitement des images. Selon les sources, la divulgation a été coordonnée et aucun élément ne suggère une consultation de données d’utilisateurs. La prime versée à Hacktron dans le cadre du bug bounty s’est élevée à 6 500 dollars.

Au fond, l’épisode rappelle que les grands labs d’IA reposent encore sur les mêmes briques logicielles que le reste du web : forums, décodeurs d’images, bibliothèques tierces et systèmes d’accès partagés. Quand ces couches se combinent mal, la sécurité ne s’effondre pas d’un coup ; elle s’ouvre, petit à petit, puis trop tard. C’est précisément ce genre de faille que les programmes de recherche rémunérée cherchent à repérer avant des attaquants moins scrupuleux.

Points clés

  • 25 juillet 2026 : intrusion signalée, puis corrigée.
  • Hacktron a utilisé Claude Opus 5 pour finaliser l’exploit.
  • OpenAI a révoqué sessions et jetons le jour même.
  • Discourse a déployé un correctif le 27 juillet.
  • Prime bug bounty : 6 500 dollars.

En chiffres

  • 25 juillet 2026 — date de l’intrusion et du signalement, selon Hacktron.
  • 27 juillet 2026 — correctif de Discourse et sandbox de traitement d’images.
  • 6 500 dollars — récompense versée dans le programme bug bounty d’OpenAI.
  • 1 an — correctif libheif déjà disponible mais non intégré, selon le récit publié.

À lire