Usaram a IA de um rival para entrar na OpenAI — e o alvo foi um fórum

Três investigadores da empresa de segurança Hacktron encadearam duas falhas — uma numa biblioteca de processamento de imagem usada pelo fórum de apoio da OpenAI e outra no próprio sistema de single sign-on da OpenAI — para tomar conta de contas ChatGPT e Codex de colaboradores da empresa e chegar a um repositório interno de código. O trabalho foi feito no âmbito de um programa de recompensas, foi comunicado ao fabricante e a falha já está corrigida, mas o caso expõe um problema que muitas organizações portuguesas partilham: um serviço periférico, aparentemente inofensivo, ligado por identidade federada a sistemas críticos.

Resposta rápida: Investigadores da Hacktron exploraram uma falha na biblioteca libheif (CVE-2026-32882) através de um upload de imagem no fórum Discourse da OpenAI e, a partir daí, usaram um token de SSO com permissões excessivas para aceder a contas ChatGPT e Codex de colaboradores e abrir um pull request num repositório interno. A OpenAI corrigiu o problema do seu lado em cerca de 14 horas e a Discourse publicou o aviso GHSA-vhm9-85gw-x335. Se gere um Discourse próprio ou qualquer serviço que processe imagens HEIF/AVIF enviadas por utilizadores, atualize a biblioteca e reconstrua o contentor; se usa SSO, reveja o âmbito dos tokens emitidos para aplicações secundárias.

O que aconteceu, passo a passo

Na sua divulgação, a equipa da Hacktron descreve que em 25 de julho de 2026 encadeou duas vulnerabilidades críticas para comprometer contas ChatGPT de vários colaboradores da OpenAI, o que lhes permitiria aceder a repositórios internos e, potencialmente, a muitos outros conectores. Para provar o alcance sem consultar informação sensível, usaram o Codex do colaborador para abrir o pull request n.º 1186742 no monorepo interno openai/openai — e pararam aí.

O ponto de entrada foi o fórum público de ajuda. Os investigadores construíram um exploit funcional para uma vulnerabilidade numa biblioteca de processamento de imagem e combinaram-no com uma falha no sistema de autenticação da OpenAI para tomar contas ChatGPT e Codex de colaboradores; a porta de entrada foi o community.openai.com, que corre sobre Discourse. A equipa reportou “imediatamente” a falha, tomou a conta de um colaborador cujo Codex estava ligado à organização GitHub da OpenAI e enviou um pedido a essa conta para abrir o PR, interrompendo depois qualquer teste adicional.

O detalhe técnico da entrada é instrutivo: o Discourse usa normalmente o FastImage para verificar imagens, mas, como o FastImage não suportava ficheiros HEIF naquela configuração, as imagens HEIF passavam pelo ImageMagick, que recorria ao libheif para as processar antes da conversão — expondo o parser a ficheiros controlados pelo atacante.

Cronologia verificável

DataAcontecimento
19 de maio de 2026Publicação do registo CVE-2026-32882, atribuído pelo CNA do GitHub
25 de julho de 2026Execução da cadeia de ataque contra o fórum e as contas; abertura do PR no monorepo interno
~14 horas depoisOpenAI corrige a falha do seu lado e marca o caso como resolvido
28 de julho de 2026Discourse publica o aviso de segurança GHSA-vhm9-85gw-x335
14 de setembro de 2026libheif v1.23.4 é a versão de segurança upstream mais recente, segundo a Hacktron
18 de setembro de 2026Caso torna-se público e gera cobertura internacional

Quanto ao desfecho, a OpenAI corrigiu a falha cerca de 14 horas após a submissão do relatório, marcou o assunto como resolvido e pagou à equipa da Hacktron uma recompensa de 6500 dólares. A própria OpenAI fez questão de precisar que os testes contra o community.openai.com, alojado pela Discourse, estavam expressamente excluídos do programa de recompensas e que o prémio reconhece apenas o achado do lado da OpenAI.

A vulnerabilidade: o que dizem os registos oficiais

Aqui há uma divergência que vale a pena explicitar, porque muda a leitura do risco. O registo do CVE descreve um problema de leitura fora de limites: o libheif, descodificador e codificador de HEIF e AVIF, contém nas versões 1.21.2 e anteriores uma leitura excessiva de heap em HeifPixelImage::overlay(), em libheif/pixelimage.cc, quando a imagem sobreposta tem profundidade de bits diferente no canal alfa e nos canais de cor, o que pode causar paragem do serviço ou divulgar memória adjacente; o problema foi corrigido na versão 1.22.0. A Red Hat classifica-o como CWE-125 (leitura fora de limites) e sublinha que a memória lida pode conter endereços úteis para contornar mecanismos como o ASLR e tornar mais fiável a exploração de outra falha para execução de código.

Já o aviso da Discourse trata a questão como execução remota de código no contexto da sua aplicação: descreve uma vulnerabilidade upstream no libheif (CVE-2026-32882) que permite execução remota de código através de uploads de imagem, indica que a imagem Docker mais recente inclui a versão corrigida, instrui a atualizar com ./launcher rebuild app e refere sandboxing adicional no processamento de imagem como defesa em profundidade, com classificação “High” e pontuação CVSS 8.8.

Identificador / elementoDetalhe
CVECVE-2026-32882 (CWE-125, leitura fora de limites)
CVSS7.1 (v3.1) no registo do CVE; 8.8 no aviso da Discourse, no contexto da aplicação
Componentelibheif, função HeifPixelImage::overlay()
Versões afetadaslibheif 1.21.2 e anteriores; corrigido em 1.22.0
Aviso DiscourseGHSA-vhm9-85gw-x335 (28 de julho de 2026)
Versões Discourse corrigidas2026.7.0, 2026.6.1, 2026.5.2 e 2026.1.6
Exploração conhecidaNão consta do catálogo KEV; EPSS de 0,00323

A Discourse lista 2026.7.0, 2026.6.1, 2026.5.2 e 2026.1.6 como versões corrigidas e instrui os operadores com Docker a reconstruir a aplicação para que o libheif atualizado chegue à imagem em execução — um pormenor crítico, porque atualizar apenas a interface web pode não substituir a biblioteca nativa. Quanto ao estado de exploração, o CVE não consta da lista KEV e o EPSS situa-se em 0,00323.

O elo decisivo não foi a imagem: foi o token de SSO

Comprometer um fórum é mau; transformar isso em acesso a código interno é outra coisa. A OpenAI distingue as duas falhas: disse à SecurityWeek que o problema de processamento de imagem residia no serviço de terceiros Discourse, enquanto o caminho de tomada de conta foi uma questão separada, do seu lado, relacionada com tokens de autenticação gerados para o fórum que transportavam permissões excessivas e concediam acesso total à API das contas ChatGPT e Codex associadas. Segundo os investigadores, a configuração de single sign-on criou um caminho autónomo do fórum comprometido para as contas ChatGPT e Codex dos membros ativos.

O impacto teórico é o que torna o caso relevante para qualquer organização que ligue assistentes de IA a sistemas de trabalho: a conta comprometida tinha o Codex ligado ao GitHub da OpenAI, os investigadores instruíram o Codex a criar um pull request no monorepo interno, e as contas ligadas poderiam dar acesso a serviços como GitHub, Slack e correio eletrónico, consoante o que cada utilizador tivesse associado — tendo a equipa sublinhado que não usou o acesso para obter informação sensível. Do lado da resposta, a OpenAI agradeceu o contacto dos investigadores e afirmou ter restringido as permissões dos tokens de início de sessão do fórum e revogado tokens e sessões afetados.

O papel do modelo de IA: acelerador, não piloto automático

O ângulo que mais atenção mediática atraiu foi o uso de um modelo de um concorrente para construir o exploit. Os investigadores relataram que a versão do modelo Claude a que tinham acesso, disponibilizada a profissionais de cibersegurança, não conseguiu inicialmente produzir um exploit funcional ao longo de várias sessões; isso mudou com o lançamento da versão seguinte, que resolveu o mesmo problema em poucas horas. A própria equipa relativiza a narrativa de “IA autónoma”: afirma que não se tratou de hacking completamente autónomo e que a orientação humana especializada continuou a ser importante, embora o volume de trabalho que uma equipa pequena consegue realizar tenha aumentado drasticamente.

Esse é o dado operacional a reter para quem defende: a janela entre a publicação de uma falha e a existência de um exploit fiável tende a encurtar. E o problema não fica confinado a um fórum. A Hacktron alargou o trabalho a uma investigação a que chama HEIF Heist, seguindo o libheif em produtos e ecossistemas como Slack, Meta, GitHub Enterprise, Ruby on Rails e frameworks Node.js como Next.js, Astro e Gatsby, notando que uma quantidade surpreendente de software muito usado depende desta biblioteca.

O que fazer já

  • Se opera um Discourse autoalojado, atualize para uma das versões corrigidas e reconstrua o contentor (./launcher rebuild app), não apenas a aplicação web.
  • Inventarie onde é que libheif, libde265 e o ImageMagick aparecem nas suas dependências e imagens de base; atualize a partir dos canais de segurança da distribuição ou do upstream.
  • Isole a conversão de imagens não confiáveis em sandboxes efémeras com privilégios mínimos e desative descodificadores desnecessários.
  • Reveja o âmbito dos tokens emitidos por SSO para aplicações secundárias: um fórum, um portal de apoio ou um site de eventos não devem receber credenciais com acesso total a APIs de produção.
  • Limite os conectores de assistentes de IA (repositórios, correio, mensagens) ao mínimo necessário e exija reautenticação para operações sensíveis.
  • Garanta capacidade de revogação rápida de sessões e tokens, e registos que permitam reconstituir acessos anteriores à correção.

Porque é que isto importa em Portugal

O padrão deste caso é banal e por isso perigoso: componente aberto desatualizado numa imagem de contentor, superfície pública de upload, identidade federada partilhada entre serviços de importância muito diferente e contas de programador ligadas a ferramentas de automação. Muitas PME e entidades públicas portuguesas têm exatamente esta arquitetura — um fórum, um helpdesk ou um site institucional que usa o mesmo login corporativo do resto da organização.

Com a entrada em vigor do Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2), as entidades abrangidas têm de demonstrar gestão de vulnerabilidades, segurança na cadeia de abastecimento de TIC, controlo de acessos e políticas de autenticação multifator — precisamente os domínios falhados nesta cadeia. A gestão de dependências de terceiros e a capacidade de notificar incidentes ao CNCS/CERT.PT nos prazos previstos não são exercícios burocráticos: são o que separa um bug corrigido em horas de uma investigação forense de semanas. Acrescente-se a dimensão de dados pessoais: um acesso a caixas de correio, canais internos ou repositórios através de conectores pode configurar uma violação de dados pessoais com obrigação de notificação à CNPD ao abrigo do RGPD. Para o cidadão comum, a lição é mais simples: ligar contas e serviços a assistentes de IA aumenta a conveniência e, na mesma proporção, o valor da conta para quem a quiser tomar.

Perguntas frequentes

Houve roubo de código-fonte da OpenAI?

Não, segundo os intervenientes. Os investigadores dizem que demonstraram o acesso abrindo um pull request inofensivo no repositório interno e que não utilizaram esse acesso para obter informação sensível, tendo parado os testes nesse ponto.

A minha conta ChatGPT esteve em risco?

O cenário descrito pelos investigadores afetava utilizadores que tinham iniciado sessão no fórum de comunidade da OpenAI com a opção de autenticação da própria OpenAI. A empresa afirma ter restringido as permissões desses tokens e revogado tokens e sessões afetados.

Que versões devo instalar para corrigir a falha?

No libheif, a correção do CVE-2026-32882 chegou na versão 1.22.0, havendo versões de segurança posteriores. No Discourse, as versões corrigidas indicadas no aviso são 2026.7.0, 2026.6.1, 2026.5.2 e 2026.1.6, sendo necessário reconstruir o contentor Docker.

Isto significa que a IA já faz ataques sozinha?

Não é isso que a equipa afirma. Os investigadores descrevem o modelo como um acelerador que aumentou muito a produtividade de uma equipa pequena, mantendo-se necessária orientação humana especializada em todas as fases.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Hacktron, pelo aviso de segurança da Discourse (GHSA-vhm9-85gw-x335), pelos registos públicos do CVE-2026-32882 e por declarações atribuídas à OpenAI na imprensa especializada.