article

Trio usa Claude para invadir repositório da OpenAI

3 min de leitura

🎬 Assista esta matéria

Três pesquisadores da startup de segurança Hacktron AI divulgaram em 18 de setembro de 2026 que usaram o Claude, da Anthropic, para construir uma cadeia de ataque que terminou dentro do repositório de código interno da OpenAI. O trabalho foi feito dentro do programa de recompensa por falhas da própria OpenAI, que pagou US$ 6,5 mil pelo achado.

“Somos só três caras com assinaturas de Claude e Codex”, disse Mohan Pedhapati, da Hacktron AI.

Como a cadeia funcionou

O ponto de entrada não foi um modelo de IA, e sim o fórum da comunidade da OpenAI, em community.openai.com, que roda Discourse. A plataforma usa a biblioteca FastImage para validar imagens enviadas, mas não trata arquivos HEIF. Esses arquivos acabavam processados por ImageMagick e libheif — e ali estava a superfície de ataque.

Os pesquisadores encontraram uma falha de estouro de buffer na libheif e a transformaram em execução remota de código na instância da OpenAI.

É nesse trecho que a IA entra. As primeiras tentativas de gerar o exploit com o Claude Opus 4.8 não funcionaram. Quando a Anthropic lançou o Claude Opus 5, a equipe refez o processo com o modelo novo, obteve o script funcional e conseguiu a execução remota.

Com o servidor comprometido, o grupo chegou à conta de um funcionário da OpenAI cuja integração com o Codex estava ligada à organização da empresa no GitHub. Em vez de baixar código sensível, os pesquisadores optaram por demonstrar a gravidade abrindo um pull request inofensivo no repositório interno.

Prazos curtos dos dois lados

Da descoberta inicial até o acesso ao repositório passaram menos de 72 horas. A OpenAI corrigiu a falha em cerca de 14 horas depois de receber o relatório. O Discourse publicou em seguida uma atualização de segurança que coloca o processamento de imagens em sandbox, registrada no aviso GHSA-vhm9-85gw-x335.

O caso chega num momento em que OpenAI e Anthropic vêm defendendo publicamente travas mais firmes, com o argumento de que os modelos hoje encontram vulnerabilidades mais rápido do que as equipes conseguem corrigi-las. O episódio da Hacktron é a versão concreta desse argumento: o salto de capacidade entre duas versões do mesmo modelo foi o que virou a chave de um exploit que antes não saía do papel.

Vale separar as coisas. Não houve falha nos modelos da OpenAI, nem vazamento de dados de usuário. O que foi explorado é infraestrutura de apoio — um fórum público construído sobre software de terceiros, com uma biblioteca de imagem desatualizada no caminho. O elo com o repositório de código veio de uma conta de funcionário com integração ampla.

Fontes: The Register, TechCrunch, Fortune

🎙️ Gostou? Receba só o que te interessa, todo dia

Escolha seus temas e receba um briefing diário em áudio e texto, de graça, no WhatsApp ou e-mail.

Montar meu briefing grátis