白帽黑客借助Claude攻破OpenAI员工账号,获6500美元漏洞赏金
安全研究人员利用Claude攻破OpenAI员工账户并获取私有代码库文档,随后向官方报告获得6500美元赏金。
AI 深度解读
安全公司 Hacktron AI 研究人员借助 Anthropic Claude 发现漏洞并攻破 OpenAI 员工账户,OpenAI 随后确认两处安全隐患已完成修复并支付 6500 美元赏金。
- 研究人员利用 Claude Opus 5 编写针对 Discourse 安全上传功能漏洞(CVE-2026-45788)的利用代码,获取了社区服务器上的登录 token。
- 所获 token 在 ChatGPT 员工账户和 GitHub 服务中意外通用,使研究人员能够以 ChatGPT 为界面读取 OpenAI 名为 “Monorepo” 的算法机密代码库文档。
- OpenAI 确认问题分别存在于第三方 Discourse 服务及内部权限校验,现已缩小社区登录 token 权限并撤销受影响会话,且将约 25% 的生产工程师抽调至安全防护工作。
- 影响/看点:这起事件表明高级 AI 编码工具正显著降低自动化漏洞挖掘与利用的技术门槛,意味着企业针对多系统单点登录和第三方组件的权限隔离防护面临更严峻的攻防挑战。
- 资料依据:
- IT之家(2026-09-18):https://www.ithome.com/1/004/068.htm
- Discourse 安全公告(2026-09-18):https://github.com/discourse/discourse/security/advisories
本内容由 AI 生成,仅供参考,请注意甄别