Un grupo de hackers conocido como HacktronAI afirma haber accedido al foro de OpenAI, tomado el control de cuentas de empleados y publicado una solicitud de extracción (pull request) en el código base interno de OpenAI, recibiendo una recompensa de $6,500 por ello. El equipo descubrió una debilidad en Discourse, la cual utilizaron para infiltrarse en la infraestructura de OpenAI. Fueron recompensados por sus esfuerzos. El relato del incidente, titulado «Hacking OpenAI», ha estado circulando en línea y parece seguir un modelo de divulgación responsable.
Así es como ocurrió.
La Cadena de Vulnerabilidades
El 25 de julio de 2026, el equipo de HacktronAI encadenó dos vulnerabilidades para irrumpir en los sistemas de OpenAI. Comenzaron con el acceso administrativo al entorno de Discourse en community.openai.com, que gestiona el foro de ayuda de OpenAI. A partir de ahí, se trasladaron a las cuentas de empleados de OpenAI, accedieron a repositorios internos y abrieron una solicitud de extracción en el monorepo interno de OpenAI.
El margen fue estrecho. La primera señal llegó entre las 05:00 y las 06:00 UTC. Después de confirmar las consecuencias de productos cruzados, el equipo presentó un informe a través del Programa de Recompensas por Errores de OpenAI en Bugcrowd entre las 08:00 y las 10:00 UTC. Para las 13:30 y las 15:30 UTC, habían creado una solicitud de extracción de prueba de concepto inofensiva en el monorepo interno de OpenAI, modificaron la presentación de Bugcrowd y publicaron sobre ello en Twitter/X para contactar con amigos en OpenAI. Todo el testeo adicional cesó alrededor de las 15:30 UTC.
Lo que el Equipo Encontró
La falla principal fue una vulnerabilidad de ejecución de código remoto (RCE) en la canalización de subida de imágenes de Discourse. Discourse normalmente utiliza FastImage para verificar imágenes, pero como FastImage no es compatible con archivos HEIF, esos archivos se pasan al comando magick de ImageMagick para su conversión. Esto expuso directamente el analizador libheif subyacente a archivos controlados por el atacante.
La sesión Opus 4.8 fue iniciada por HacktronAI utilizando la imagen de Docker de Discourse y examinó el paquete libheif instalado en busca de problemas de seguridad. Un número de correcciones de seguridad específicas faltaban del paquete porque no habían sido aplicadas retrospectivamente. Esta omisión resultó en un desbordamiento de búfer de la pila, lo que produjo capacidades de lectura y escritura fuera de límites durante la decodificación de HEIC.
El código vulnerable había sido modificado a nivel superior el año anterior, pero el cambio no se documentó como una corrección de seguridad y no recibió ningún CVE. Debido a que la imagen de Docker de Discourse se basaba en Debian 12, instaló la versión vulnerable de libheif 1.19.7. Incluso Debian 13 todavía incluye la versión vulnerable 1.1.
El Tren de Parches
El problema se corrigió en aproximadamente 14 horas después del primer informe. Discourse respondió el domingo, tuvo una solución preparada para el lunes y implementó el sandboxing de procesamiento de imágenes como una capa adicional de protección. La compañía luego publicó GHSA-vhm9-85gw-x335 con orientación para aplicar el parche y reconstruir.
El equipo de HacktronAI notificó primero a OpenAI y Discourse sobre la vulnerabilidad y luego colaboró con ambas compañías para coordinar un parche. El equipo agradeció a OpenAI y Discourse por su cuidadosa atención y resolución rápida. OpenAI también pagó la recompensa de $6,500.
Cómo se Desarrolló la Divulgación
El equipo trabajó con cuidado y deliberación. Informaron a Bugcrowd, enviaron información a Discourse a través de su programa HackerOne y mantuvieron a todas las partes informadas durante todo el proceso. Crearon una solicitud de extracción de prueba de concepto inofensiva para demostrar el efecto práctico sin obtener acceso a ningún dato confidencial.
Se utilizó una cuenta de Codex de un empleado para abrir la solicitud de extracción. El equipo tenía los medios para hacer mucho más con ella: podrían haberse conectado a GitHub, Slack y correos electrónicos a través de las cuentas comprometidas. En cambio, eligieron mostrar el acceso y luego detenerse.
Por Qué Esto Importa
Una gran cantidad de material estaba al alcance. Dado que los individuos pueden unirse a numerosos sistemas a Codex y ChatGPT, la exposición abarcaba GitHub, Slack y correos electrónicos. En lugar de presionar esas aperturas, el equipo eligió un curso diferente. Su propósito era simplemente establecer que dicho acceso era posible, no ponerlo en servicio.
La secuencia de eventos se desarrolló rápidamente. Desde el primer hallazgo de la falla hasta obtener acceso al código base de OpenAI, todo el proceso se desarrolló en menos de 72 horas. El ritmo demuestra lo en serio que se tomó la debilidad por quienes trabajaron en ella.
El Robo de HEIF
La investigación de HacktronAI no se detuvo en OpenAI. El grupo ha ampliado desde entonces la investigación a HEIF Heist, un proyecto de varios meses que rastrea libheif a través de Slack, Meta, GitHub Enterprise, Ruby on Rails y marcos Node.js como Next.js, Astro y Gatsby. Una sorprendente cantidad de software ampliamente utilizado depende de esta única biblioteca de procesamiento de imágenes.
El equipo de HacktronAI ha emitido una alerta para aplicaciones que manejan imágenes proporcionadas por el usuario y aceptan archivos .heic/.heif/.avif, diciendo que probablemente estén afectadas por el problema. Se anima a cualquier persona que busque ayuda a ponerse en contacto en hello@hacktron.ai.
El Aviso de Parche
Los usuarios de Discourse autohospedados deben actuar con rapidez y reconstruir sus instalaciones. Algunas imágenes más antiguas de Docker llevan una dependencia vulnerable de libheif que permite la ejecución de código después de una subida de imagen. La solución implica ejecutar git pull luego ./launcher rebuild app desde /var/discourse. Una simple actualización de la interfaz web no será suficiente para cambiar la imagen subyacente. Los clientes de Discourse alojados ya han recibido el parche.
OpenAI utiliza Discourse para su foro y permite «Iniciar sesión con OpenAI» a través de auth.openai.com. Comprometer el foro crea una vía hacia servicios más amplios de OpenAI a través de ese flujo de identidad.
La conclusión
El equipo identificó una vulnerabilidad, la informó, trabajó junto con ambos proveedores para coordinar una solución y ganó una recompensa por sus esfuerzos. Demostraron pruebas del acceso sin explotarlo realmente y detuvieron sus pruebas una vez que habían establecido suficiente evidencia.
El hecho de que la cadena de vulnerabilidad haya afectado a dos plataformas separadas —Discourse y los propios sistemas de OpenAI— demuestra lo estrechamente vinculadas están ahora las pilas de software modernas. Un único defecto de biblioteca puede extenderse a muchas aplicaciones.
La ausencia de un CVE para la corrección original es llamativa. Señala un problema sistémico en la forma en que se documentan y rastrean los parches, uno que la nota del equipo sobre Debian 12 y 13 que no recibieron backports de seguridad relevantes a tiempo sugiere que el problema no ha sido abordado, lo que incluye la falta de diligencia por parte de OpenAI.
Tanto los proveedores fueron informados sobre el problema por el equipo, el cual luego trabajó con ellos a lo largo de todo el proceso. La recompensa de $6,500 sirve como un reconocimiento a esta conducta responsable.
Este relato sirve como un recordatorio de que los investigadores de seguridad dependen de la confianza en su trabajo. Descubren vulnerabilidades, las revelan y frecuentemente ceden el acceso a los sistemas que han descubierto. Este grupo en particular siguió ese curso y fue compensado por ello.
Caja de Datos Clave – Fecha: 25 de julio de 2026 – Cadena de vulnerabilidad: RCE de Discourse → Cuentas de empleados de OpenAI → Acceso al repositorio interno de OpenAI – Cronograma: <72 horas desde el descubrimiento hasta el acceso al repositorio de OpenAI – Envío de Bugcrowd: 08:00–10:00 UTC (25 de julio) – Corrección confirmada del lado de OpenAI: 22:49:45 UTC – Recompensa: $6,500 de OpenAI – Asesoría: GHSA-vhm9-85gw-x335 publicada por Discourse
El grupo es liderado por Harsh Jaiswal, con Mohan Pedhapati y Rahul Maini también como parte de él.
El software en riesgo aquí es una biblioteca cuya función es manejar archivos de imagen, y se han encontrado dos versiones específicas de ella que son vulnerables. La versión más antigua es 1.19.7, que se utiliza en Debian 12, mientras que la más reciente es 1.1, encontrada en Debian 13. Ambas versiones comparten la misma debilidad. Las plataformas afectadas abarcan desde software de foros hasta aplicaciones de chat y alojamiento de código, incluyendo Discourse, Slack, Meta, GitHub Enterprise, Ruby on Rails, Node.js (Next.js, Astro, Gatsby).
Los usuarios autohospedados necesitan ejecutar dos comandos para actualizar su sistema. Primero, ejecutar git pull. Luego, desde el directorio /var/discourse, ejecutar ./launcher rebuild app.
Todos salieron beneficiados. La empresa detrás de la IA recibió una corrección, los científicos detrás de ella fueron compensados, y personas en todo el mundo se enteraron de un problema común en un paquete de software ampliamente utilizado. Esto es precisamente lo que se busca lograr con un enfoque cuidadoso para revelar vulnerabilidades.
Material de origen: “Hacking OpenAI,” hacktron.ai.
Recibe El Cuaderno.
Las mejores historias del día y cada veredicto nuevo, en español claro, en tu correo a las siete. Un correo al día, nada más.

