Con Opus 5, Hacktron llegó al repositorio de OpenAI
Ricardo Argüello, 22 de septiembre de 2026
CEO & Fundador
Resumen general
Un equipo de tres personas de la startup Hacktron AI usó Claude Opus 5 para encadenar un fallo en el decodificador de imágenes del foro comunitario de OpenAI con un fallo en su inicio de sesión único. Terminaron dentro de cuentas de empleados y de un repositorio interno de código. La operación fue el 25 de julio y TechCrunch la publicó el 18 de septiembre.
- La cadena arrancó en una imagen HEIF subida al foro Discourse de OpenAI, que ImageMagick pasaba a la biblioteca libheif
- Un fallo de memoria en libheif permitió ejecutar código en el servidor del foro; Discourse publicó el arreglo el 27 de julio
- Un segundo fallo, en el inicio de sesión único, les dio cuentas de ChatGPT y Codex de empleados, y Codex estaba conectado a la organización de GitHub de OpenAI
- Hacktron reporta que Opus 4.8 falló en varias sesiones y que Opus 5 resolvió el mismo problema a las pocas horas de su publicación
- OpenAI pagó 6.500 dólares por el reporte a través de su programa de recompensas
Imagina un edificio con la bóveda blindada y una caseta de visitantes en la acera. La caseta parece inofensiva, pero usa las mismas llaves maestras que las puertas de adentro. Eso fue el foro de la comunidad de OpenAI. No guardaba nada valioso, pero compartía la identidad con lo que sí.
Resumen generado con IA
El 25 de julio, tres personas de una startup llamada Hacktron AI subieron una imagen al foro de la comunidad de OpenAI.
No era una imagen cualquiera. Era un archivo HEIF armado a mano.
El foro corre sobre Discourse. Discourse le pasa las imágenes a ImageMagick, e ImageMagick, para los HEIF, se apoya en una biblioteca llamada libheif. Ahí había un fallo de memoria que hacía que la biblioteca calculara mal la posición de la imagen. Con eso Hacktron ejecutó código en el servidor del foro. Discourse publicó el arreglo dos días después, el 27 de julio.
Hasta ahí es una vulnerabilidad de foro. Interesante para quien administra foros.
Lo que sigue es lo que debería preocupar a cualquiera que dirija tecnología en una empresa.
El foro compartía identidad con lo que importa
Desde ese servidor, Hacktron encontró un segundo fallo, este en el inicio de sesión único de OpenAI. Eso les dio cuentas de ChatGPT y de Codex de empleados. Y Codex estaba conectado a la organización de GitHub de OpenAI.
Foro público, cuenta de empleado, repositorio interno de código. Tres saltos.
Esa figura se repite. El sistema periférico no guarda datos valiosos, pero carga la misma llave. El foro de la comunidad, el portal de soporte, el micrositio del evento del año pasado que sigue arriba, el tablero de estatus. Ninguno guarda nada. Todos autentican contra el mismo proveedor de identidad.
Cuando inventarías tu superficie de ataque, esas piezas quedan fuera porque no aparecen en el diagrama de arquitectura del producto. Ya escribimos sobre esta misma frontera desde el lado de los permisos delegados en OAuth y la superficie de ataque. Es el mismo problema con otra puerta.
El detalle que cambia el cálculo de riesgo
Hacktron cuenta algo en su reporte que vale más que la cadena técnica.
La versión de Claude Opus 4.8 que Anthropic da a investigadores de seguridad estuvo varias sesiones intentando producir un exploit funcional para el fallo de libheif. No lo logró. Cuando salió Opus 5, le pasaron el mismo problema y lo resolvió en horas.
Sus palabras, recogidas por TechCrunch: Opus 4.8 batalló en varias sesiones para producir un exploit funcional, y a las pocas horas de la publicación de Opus 5 le dieron el mismo problema y lo consiguió.
No hubo una vulnerabilidad nueva. La vulnerabilidad llevaba ahí meses. Lo que cambió en una noche fue la capacidad de convertirla en algo que corre.
Matt Fredrikson, de Gray Swan, lo resumió en la misma nota con una frase incómoda: por 200 dólares al mes, cualquiera puede usar estas herramientas y entrar a una empresa como OpenAI.
Ojo con leer eso como apocalipsis. Todavía hizo falta un equipo que supiera qué buscar, cómo encadenar dos fallos distintos y cómo moverse sin romper nada. Tres personas con oficio. Lo que se abarató no es el criterio, es la parte de traducir un fallo conocido en código que funciona.
OpenAI pagó 6.500 dólares por el reporte. Ese número me parece el más elocuente de toda la historia.
Qué haría yo esta semana
Una sola cosa, y no es comprar una herramienta.
Saca la lista de todo lo que autentica contra tu proveedor de identidad. Todo. Incluye lo que montó mercadeo en 2023 y nadie volvió a tocar, el foro, el portal del cliente, el panel de estatus, la herramienta de encuestas.
Después, por cada uno, responde dos cosas. Si alguien ejecuta código ahí adentro, ¿a qué llega? Y si mañana se rompe, ¿quién se entera?
En casi todos los inventarios de este tipo aparece al menos un sistema que nadie reclama como propio. Ese es el foro de tu historia.
Nosotros metemos esta revisión dentro de la auditoría de software, porque la frontera de identidad no se ve mirando el código del producto, se ve mirando lo que cuelga alrededor. Y porque, como muestra el informe de amenazas de Anthropic, el atacante ya está usando las mismas herramientas que tu equipo.
Inventariemos qué cuelga de tu inicio de sesión únicoPreguntas Frecuentes
Hacktron subió una imagen HEIF manipulada al foro comunitario de OpenAI, que corre sobre Discourse. Un fallo de memoria en la biblioteca libheif les permitió ejecutar código en ese servidor. Desde ahí, un segundo fallo en el inicio de sesión único les abrió cuentas de empleados y, por Codex, un repositorio interno.
Según Hacktron, la versión de Opus 4.8 disponible para investigadores de seguridad no logró producir un exploit funcional después de varias sesiones sobre el mismo problema. Cuando Anthropic publicó Opus 5, le dieron el mismo planteamiento y el modelo lo resolvió en cuestión de horas.
Porque suele autenticar contra el mismo proveedor de identidad que los sistemas internos. El foro en sí no guarda nada valioso, pero si comparte el inicio de sesión único con herramientas de desarrollo, una ejecución de código en ese servidor se convierte en un salto hacia cuentas y repositorios de la empresa.
Matt Fredrikson, director ejecutivo de Gray Swan, lo puso en 200 dólares al mes en declaraciones a TechCrunch, refiriéndose al costo de la suscripción a las herramientas usadas. El trabajo humano de tres investigadores sigue siendo necesario; lo que bajó de precio es la parte que antes exigía un especialista en explotación.
Artículos Relacionados
Anthropic borró el 80% del prompt de Claude Code
Anthropic eliminó más del 80% del system prompt de Claude Code sin perder nada en las evaluaciones. Tus reglas de más le están estorbando al modelo.
OpenAI mide su chip Jalapeño contra los racks de NVIDIA
OpenAI publicó los primeros resultados de Jalapeño: más throughput y menos latencia a la vez, con 40 a 60% menos consumo. Son sus propias mediciones.
OpenAI le corta los modelos a Cursor por ser de Musk
OpenAI termina el contrato con Cursor el 12 de noviembre tras la compra de SpaceX. La cláusula de cambio de control estaba firmada desde antes y decidió todo.