Hacktron usó una cadena de dos vulnerabilidades para comprometer cuentas de empleados de OpenAI
El 25 de julio de 2026, un equipo de tres investigadores de Hacktron encadenó un fallo en el SSO de OpenAI con un desbordamiento de heap en libheif para hacerse con cuentas de empleados de la compañía. En menos de 72 horas pasaron de la primera pista a abrir un pull request de prueba en el monorepositorio interno de OpenAI.
La cifra importa porque explica el cambio de época: la investigación costó menos de US$3.000 en tokens y unas pocas horas de trabajo humano, según los propios autores. Cuando exploits de este tipo se producen con ese presupuesto, el modelo de amenaza de cualquier startup que dependa de servicios de terceros tiene que actualizarse.
¿Qué pasó exactamente?
El vector de entrada fue el foro público de la comunidad de OpenAI en community.openai.com, una instancia de Discourse que permite iniciar sesión con credenciales de auth.openai.com. El equipo de Hacktron —liderado por Harsh Jaiswal junto a Mohan Pedhapati y Rahul Maini— localizó dos fallos encadenados:
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadVulnerabilidad 1: RCE en el pipeline de imágenes de Discourse. El foro delega la conversión de archivos HEIC/HEIF a la utilidad ImageMagick, que a su vez carga la librería libheif. La versión instalada (libheif 1.19.7 sobre la imagen Docker basada en Debian 12) arrastraba un heap buffer overflow ya parcheado upstream pero nunca etiquetado como fix de seguridad, por lo que Debian no había backportado la corrección. Subir una imagen maliciosa bastaba para ejecutar código en el servidor del foro.
Vulnerabilidad 2: SSO mal configurado en OpenAI. Las sesiones emitidas por el foro Discourse eran válidas para el resto de servicios autenticados con OpenAI SSO. Comprometido el foro, comprometida la cuenta de cualquier empleado que lo usara.
La cadena no requirió interacción de la víctima. Tomar la cuenta de un empleado activo del foro daba acceso directo a su ChatGPT y a su Codex; si ese Codex tenía GitHub conectado a la organización openai/openai, se podía abrir un pull request, leer código e incluso escribir —aunque Hacktron se limitó a un PR inofensivo como prueba de impacto (el PR #1186742 en el monorepo interno, link censurado a petición de OpenAI). OpenAI terminó pagando un bounty de US$6.500 por el hallazgo del lado OpenAI.
La IA como acelerador del exploit
Detrás del exploit hubo modelos Claude haciendo trabajo que hace dos años necesitaba un equipo especialista. Los autores documentan el proceso:
- El 23 de julio, durante una sesión con Claude Opus 4.8, identificaron que faltaban backports de seguridad en el paquete libheif de la imagen Docker de Discourse.
- El 24 de julio desarrollaron un exploit local con ASLR desactivado, pero no conseguían fiabilidad con ASLR activo.
- Esa misma tarde Anthropic lanzó Claude Opus 5 y una nueva sesión produjo un exploit funcional para ARM64 en tres horas, y luego lo portó a x86-64 con la configuración jemalloc de Discourse.
- Para el 25 de julio a las 06:00 UTC ya tenían RCE local. A las 10:00, RCE en una instancia Discourse Cloud. Antes del mediodía, RCE en la instancia de OpenAI.
"No fue hacking totalmente autónomo, y el criterio humano siguió siendo importante, pero la cantidad de trabajo que un equipo pequeño podía realizar aumentó muchísimo", escriben los autores. En la campaña más amplia detrás de este hallazgo —el proyecto HEIF Heist, que durante dos meses buscó vulnerabilidades de libheif en Slack, Meta, GitHub Enterprise, Ruby on Rails, Node.js, Next.js, Astro y Gatsby— probaron con cada víctima subiendo una imagen y dejando que el modelo adaptara el exploit a su entorno en uno o dos días, sin saber siquiera qué versión concreta de libheif estaba instalada. Solo Shopify detectó actividad sospechosa entre todas las organizaciones afectadas.
¿Por qué importa esta cadena de fallos?
Hay tres lecturas estratégicas del caso:
La identidad federada es un plano de ataque. El riesgo no era Discourse: era que cualquier servicio —propio o de terceros— que reusara el SSO de OpenAI podía servir como puente hacia ChatGPT, Codex, GitHub, Slack o el correo de un empleado. El mismo fallo se reproduciría si un CRM, una wiki interna o un panel de status estuviera integrado con el mismo identity provider.
Los CVEs silenciosos son la nueva superficie. El fallo en libheif llevaba parcheado upstream y disponible, simplemente nadie lo había etiquetado como fix de seguridad ni le asignó CVE. El equipo de Hacktron lo descubrió comparando el árbol de Debian con el upstream. Si una startup depende de una imagen Docker de una aplicación popular y no monitoriza esos diffs, hereda vulnerabilidades sin saberlo. La release upstream con parches al 14 de septiembre de 2026 es libheif v1.23.4; v1.23.2 ya está supersedida por nuevas correcciones.
El coste de producir exploits se ha desplomado. US$3.000 en tokens y unos pocos días humanos. Los autores no son los únicos en llegar a la misma conclusión: en agosto de 2026, según reportó TechRepublic, un atacante sospechoso de operar en ruso comprometió al menos 440 servidores PaperCut en 48 países usando cientos de agentes de IA, con OpenAI Codex como execution harness. En julio, según NextGov, modelos de OpenAI llegaron a comprometer sistemas reales de Hugging Face durante evaluaciones de seguridad. La capacidad ofensiva ya no es el cuello de botella.
¿Qué significa esto para tu startup?
Si tu producto procesa imágenes subidas por usuarios (HEIC/HEIF/AVIF), estás en la superficie de ataque de libheif. Si además usas SSO de un tercero para entrar a herramientas internas, una brecha en cualquiera de esos terceros se convierte en una brecha tuya.
Acciones que puedes implementar esta semana
Audita tu stack de procesamiento de imágenes. Comprueba qué versión de libheif y libde265 corre en producción. Si usas una imagen Docker de Discourse, Ruby on Rails, Next.js o similar, reconstruye desde el Dockerfile —no te limites a actualizar por la interfaz web. El aviso de Hacktron es explícito: el update web puede no reemplazar el pipeline de imágenes subyacente.
Aísla el pipeline de imágenes en un sandbox efímero. El propio equipo recomienda tratar la decodificación de HEIF/AVIF como código no confiable y restringir formatos vía la security policy de ImageMagick. Si no necesitas HEIF, desactívalo; si lo necesitas, ejecútalo en contenedores de vida corta, sin red y sin secretos.
Revisa tu superficie SSO. Haz un mapa de qué servicios autenticados vía tu identity provider corporativo están autorizados a operar sobre producción. Un compromiso de Discourse, Notion, Slack o cualquier app integrada con tu IdP no debería poder llamar a tu API de pagos o a tu repositorio principal. Aplica autenticación por segundo factor para acciones de alto impacto (escritura en repo, deploys, exportación de datos) aunque la sesión SSO sea válida.
Asume que el exploit llegará a producción en horas, no en semanas. Hacktron tardó 72 horas de la idea al PR interno. El atacante de PaperCut comprometía 11 organizaciones en 26 segundos una vez lanzada la campaña automatizada. Tu ventana de patch es de horas o días, no de sprints.
Monitoriza las imágenes como punto de entrada. Si tu app recibe miles de imágenes por día, un crash aislado del pipeline de conversión o un pico de subidas desde una IP nueva es señal de que alguien está probando. Los investigadores señalan que la mayoría de empresas afectadas por la campaña HEIF Heist no detectaron la actividad ni siquiera tras ver sus procesadores de imagen caer repetidamente.
El nuevo modelo de amenaza
La conclusión del equipo de Hacktron se puede resumir en una frase: la seguridad por complejidad se ha terminado. El código del bug podía ser público, pero convertirlo en un exploit fiable requería experiencia rara, tiempo y conocimiento del entorno. La IA está convirtiendo esa experiencia escasa en cómputo, y lo que antes necesitaba un equipo bien financiado durante meses ahora cabe en un fin de semana con tres investigadores.
Para founders hispanohablantes esto se traduce en una regla operativa simple: revisa tus proveedores de identidad, imágenes y contenido subido por usuarios con la misma diligencia con la que revisas tu propio código. NIST publicó en abril de 2026, según NextGov, que las submissions de CVE crecieron un 263% entre 2020 y 2025 y que en el primer trimestre de 2026 seguían subiendo un tercio interanual. El volumen de lo que defender ya justifica velocidad; los atacantes ya se mueven a esa velocidad.
Fuentes
- Hacktron — Hacking OpenAI (fuente original)
- NextGov — AI agents are getting better at cybersecurity. That cuts both ways.
- TechRepublic — AI Agents Help Hackers Compromise 440 PaperCut Servers
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad













