行业新闻

安全团队借 Claude 攻破 OpenAI 内部代码仓库

一张图片上传漏洞加 SSO 配置失误,3 人 72 小时摸到 OpenAI 内部代码仓库,Claude 是主要助手。

安全公司 Hacktron AI 披露:3 人团队用不到 72 小时,从 OpenAI 用户论坛的图片上传漏洞切入,串起 RCE(远程代码执行,即攻击者能在服务器上跑自己的代码)与 OpenAI SSO(单点登录,一个账号打通多个服务的身份系统)配置缺陷,接管了员工 ChatGPT / Codex 账号,并向 OpenAI 内部单体仓库(monorepo,所有代码放一个仓库)提交了一个无害 PR。全程借助 Claude 做漏洞分析。

正文摘录

![](https://image.jiqizhixin.com/uploads/article/coverimage/1494c009-80fb-4058-8b69-d1991ab01e1d/058(2).jpg) 天道好轮回,苍天饶过谁?入侵过 [Hugging Face](https://mp.weixin.qq.com/s?biz=MzA3MzI4MjgzMw==&mid=2651046034&idx=2&sn=28d08b24db4deb725bd70d2f6b20d1da&scene=21wechatredirect) 和 [Ruby 生态](https://mp.weixin.qq.com/s?biz=MzA3MzI4MjgzMw==&mid=2651056817&idx=1&sn=c09c4b215d9c4b9797561a839e70a585&scene=21wechatredirect) 的 OpenAI 原来也被入侵过!并且,入侵者使用的还是其主要竞对 Anthropic 的模型。 就在几个小时前,Electrovolt Security 与 Hacktron AI 创始人 s1r1us 在 𝕏 上发布了一系列推文,分享了其团队在 7 月份借助 Claude 成功入侵 OpenAI 的故事,引发广泛关注。

阅读原文(jiqizhixin.com)→

行业新闻机器之心2026-09-18原文

相关内容