تصور کنید یک باگ امنیتی که سالها نیاز به تخصص نادر انسانی داشت تا قابل اجرا شود، حالا در عرض ۷۲ ساعت توسط یک مدل زبانی به سلاحی فعال تبدیل شود. این دقیقاً همان اتفاقی است که تیم امنیتی Hacktron در ۲۵ ژوئیه ۲۰۲۶ با نفوذ به مخزن کد داخلی (monorepo) شرکت OpenAI به نمایش گذاشت. عبارت «زیر ۷۲ ساعت» کل زمانی بود که این تیم صرف کرد تا از تحلیل خط لوله تصاویر یک تالار گفتگو به دسترسی کامل به کدهای محرمانه OpenAI برسد.
این نفوذ در زمانی رخ داد که باگهای فساد حافظه (Memory Corruption) — شبیه به یک خطای تایپی در دفترچه دستورالعملهای سختافزار که باعث میشود سیستم دستورات اشتباه را اجرا کند — اگرچه رایج هستند، اما تبدیل آنها به یک حمله واقعی معمولاً ماهها زمان میبرد. برای اکثر شرکتها، یک باگ عمومی تنها یک ریسک تئوریک باقی میماند زیرا تلاش لازم برای ایجاد یک اکسپلویت قابل اعتماد بسیار زیاد است. اما حمله Hacktron ثابت کرد که این سد دفاعی فرو ریخته است. طبق گزارش dev.to، این تیم با زنجیر کردن یک باگ حافظه و یک پیکربندی اشتباه در احراز هویت، توانستند با باز کردن یک Pull Request با شماره #1186742 در سازمان خصوصی گیتهاب OpenAI، موفقیت خود را ثابت کنند.
همانطور که در تحلیلهای پیشین ما دربارهی امنیت مدلهای زبانی اشاره کردیم، مرز بین شناسایی باگ و اجرای آن در حال محو شدن است. در این مورد، نقطه ورود یک سرریز بافر (Buffer Overflow) در کتابخانه libheif بود؛ ابزاری که توسط Discourse برای پردازش تصاویر HEIC استفاده میشود. تالار گفتگو از FastImage برای بررسی تصاویر استفاده میکند، اما چون FastImage از فرمت HEIF پشتیبانی نمیکند، فایلهای با پسوند .heic و .heif مستقیماً به دستور magick در ImageMagick برای تبدیل سپرده میشدند. این یعنی فایلهای تحت کنترل مهاجم مستقیماً وارد تحلیلگر libheif میشدند.
بر اساس مستندات فنی، ایمیج داکر Discourse بر پایه دبیان ۱۲ بود و از نسخه ۱.19.7 این کتابخانه استفاده میکرد. یک سرریز بافر در حافظه (Heap Buffer Overflow) هنگام رمزگشایی HEIC، امکان خواندن و نوشتن خارج از محدوده (Out-of-bounds read/write) را فراهم کرد. اگرچه اصلاحیهای برای این باگ در سال قبل در منبع اصلی (Upstream) منتشر شده بود، اما چون به عنوان یک اصلاح امنیتی برچسب نخورده بود و هیچ کد CVEای دریافت نکرد، در نسخههای دبیان ۱۲ (1.19.7) و دبیان ۱۳ (1.19.8) اعمال نشد. دبیان سرانجام در ۸ اوت ۲۰۲۶ بهروزرسانی نسخه ۱۳ را منتشر کرد.
پس از نفوذ به تالار گفتگو، تیم Hacktron یک نقص در auth.openai.com را هدف قرار داد. این نقص در سامانه ورود یکپارچه (SSO) — که مثل یک کلید جامع برای ورود به تمام اتاقهای یک ساختمان است — به آنها اجازه داد بدون هیچ تعاملی با کاربر، حسابهای ChatGPT و Codex اعضای فعال تالار گفتگو را تصاحب کنند. Hacktron اشاره کرد که این نقص مربوط به Discourse نیست، بلکه یک مشکل در SSO شرکت OpenAI است. هر سرویس داخلی یا شخص ثالثی که از این SSO استفاده کند، پس از نفوذ به مشابه این سیستم، دچار همین دسترسی میشد.
آنها در نهایت به حساب کارمندی دست یافتند که Codex او به گیتهاب OpenAI متصل بود. آنها از Codex خواستند تا PR اثبات مفهوم را باز کند و سپس عملیات را متوقف کردند. OpenAI در پاسخ، پاداش ۶۵۰۰ دلاری پرداخت کرد، هرچند اشاره کرد که تست روی تالار گفتگو (که توسط Discourse میزبانی میشد) خارج از محدوده مجاز (Out of scope) بوده است.
بخش تکاندهنده این عملیات، سرعت توسعه اکسپلویت توسط عاملهای هوش مصنوعی (AI Agents) — سیستمهایی که میتوانند هدف را بفهمند و برای رسیدن به آن ابزارها را به صورت خودکار به کار بگیرند — بود. در ۲۴ ژوئیه، مدل Claude Opus 4.8 توانست یک اکسپلویت اولیه ImageMagick/libheif تولید کند که در حالت غیرفعال بودن ASLR کار میکرد، اما نتوانست اکسپلویت را در برابر تنظیمات پیشفرض Discourse که ASLR در آن فعال بود، قابل اعتماد کند.
اما به محض انتشار Claude Opus 5 در همان شب، مدل جدید توانست در عرض سه ساعت یک اکسپلویت ARM64 برای یک مک محلی تولید کند. سپس این مدل اکسپلویت را به معماری x86-64 و تنظیمات jemalloc مورد استفاده در Discourse منتقل کرد. تا ساعت ۶ صبح ۲۵ ژوئیه، اجرای کد از راه دور (RCE) از طریق آپلود تصویر تأیید شد. این تقابل تکنولوژیک را میتوان در بررسی رقابت Claude در برابر OpenAI مشاهده کرد، جایی که مدل رقیب توانست نقاط ضعف امنیتی یکی از پیشروترین شرکتهای هوش مصنوعی را به رخ بکشد.
برای دور زدن فیلترهای ایمنی، Hacktron مدل را در یک حلقه هدفمند خودکار (Autonomous goal loop) قرار داد و هدفی جعلی (rce.ee/ctf-forum) را به آن داد تا حمله شبیه به یک مسابقه CTF (Capture The Flag) به نظر برسد، زیرا مدل Opus از هدف قرار دادن مستقیم یک نمونه واقعی امتناع میکرد. تا ساعت ۱۰ صبح همان روز، عامل هوش مصنوعی با خواندن فایل /etc/hosts موفقیت خود در اجرای کد روی یک نمونه Discourse Cloud را ثابت کرد.
این اتفاق تنها یک مورد تک نبود. Hacktron این عملیات را به کمپینی گستردهتر به نام «سرقت HEIF» (HEIF Heist) تبدیل کرد و ردپای این کتابخانه را در چندین پلتفرم بزرگ دنبال کرد، از جمله:
- Meta، Slack و GitHub Enterprise
- فریمورک Ruby on Rails
- فریمورکهای Next.js، Astro و Gatsby
سه پژوهشگر در دو ماه، با هزینه کمتر از ۳۰۰۰ دلار توکن، این کمپین را پیش بردند. تطبیق اکسپلویت با اهداف جدید معمولاً تنها یک یا دو روز زمان میبرد، حتی زمانی که آنها بدون دانستن نسخههای libheif یا libc در حالت کور (Blind) شروع میکردند. آنها اشاره کردند که با مدل GPT-5.6 Sol جهش توانایی بیشتری رخ داده است؛ این مدل میتوانست اهدافی را که هیچ دانشی از آنها نداشت و فقط میدانست «آسیبپذیر» هستند، مورد حمله قرار دهد.
این تغییر، ریاضیات امنیت سایبری را دگرگون میکند. عملیاتی کردن یک باگ شناختهشده که پیشتر ماهها تلاش دستی میطلبید، اکنون به چند روز محاسبات (Compute) تقلیل یافته است. در این میان، تنها شرکت Shopify بود که با شناسایی کرشهای مکرر رمزگداز (Decoder crashes)، متوجه حمله شد؛ در حالی که سایر اهداف، نشانههای واضح هزاران کرش در پردازشگرهای تصویر را نادیده گرفتند.
برای کسانی که Discourse را به صورت شخصی میزبانی میکنند، تیم توصیه میکند فوراً از طریق دستورات git pull و ./launcher rebuild app در مسیر /var/discourse سیستم را بازسازی کنند، زیرا بهروزرسانی از طریق رابط وب ممکن است ایمیج زیربنایی را جایگزین نکند. Discourse در پاسخ، هشدار GHSA-vhm9-85gw-x335 را منتشر کرد و برای دفاع در عمق (Defense in depth)، قابلیت Sandbox برای ImageMagick را اضافه کرد.
هر برنامهای که تصاویر .heic، .heif یا .avif را پردازش میکند باید فرض کند که در برابر خانواده نسخههای 1.19.x تا 1.23.x آسیبپذیر است. کاربران باید به نسخههای libheif و libde265 v1.23.4 (منتشر شده در ۱۴ سپتامبر ۲۰۲۶) بهروزرسانی شوند. در جاهایی که رمزگشایی فایلهای نامعتبر ضروری نیست، باید این قابلیت غیرفعال شود یا در یک محیط ایزوله، سختگیرانه و موقت (Ephemeral Sandbox) با استفاده از سیاستهای امنیتی ImageMagick برای محدود کردن فرمتها قرار گیرد.
اگر شما یک زیرساخت هوش مصنوعی مدیریت میکنید، باید بپذیرید که هر CVE عمومی میتواند تقریباً در لحظه توسط یک عامل به سلاح تبدیل شود. پنجره زمانی بین کشف باگ و بهرهبرداری از آن عملاً بسته شده است.
گام بعدی شما
- اگر از کتابخانههای پردازش تصویر قدیمی استفاده میکنید، فوراً نسخههای libheif و libde265 را به v1.23.4 ارتقا دهید.
- برای محیطهای حساس، رمزگدایی فایلهای نامعتبر را در یک محیط ایزوله (Sandbox) و موقت اجرا کنید.
- استراتژی دفاعی خود را از «انتظار برای وصله» به «مانیتورینگ لحظهای کرشهای سیستم» تغییر دهید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو