Segunda-feira, 21/09/26

Claude Opus 5 ajudou a acessar contas de funcionários da OpenAI

Claude Opus 5 ajudou a acessar contas de funcionários da OpenAI
Claude Opus 5 ajudou a acessar contas de funcionários da – Reprodução

A OpenAI corrigiu a falha cerca de 14 horas após receber o relatório e pagou uma recompensa de US$ 6.500 ao grupo em 1º de setembro de 2026. A empresa afirmou que o pagamento “reconhece a descoberta relacionada à OpenAI, não as ações contra o Discourse”, software de código aberto usado no fórum.

Falha em imagens abriu caminho para acesso ao servidor

O acesso ao servidor do fórum ocorreu por uma vulnerabilidade no processamento de imagens HEIC e HEIF pela biblioteca libheif. A falha, identificada como CVE-2026-32882, permitia corromper a memória do servidor por meio de uma imagem preparada para o ataque.

Os pesquisadores dizem que combinaram falhas de memória com ajuda do Claude para executar código no servidor do fórum. A versão 1.22.0 da libheif corrigiu o problema em maio de 2026, mas o servidor ainda usava a versão 1.19.7 quando a equipe iniciou os testes em julho.

A Hacktron afirma que o Claude Opus 5 criou uma exploração de vulnerabilidade funcional em poucas horas após tentativas sem sucesso com o Claude Opus 4.8. O grupo diz que apresentou ao modelo um servidor próprio, tratado como desafio de segurança, e manteve supervisão humana durante o trabalho.


T LB

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *