Usaron Claude Opus 5 para llegar al monorepo de OpenAI (investigación white-hat)
Hacktron (white-hat) encadenó un RCE en el foro Discourse de OpenAI y un fallo de SSO para tomar cuentas de empleados; con Claude Opus 5 aceleraron el exploit y demostraron acceso al monorepo interno vía Codex, sin leer código sensible.

El equipo de seguridad white-hat de Hacktron AI ha publicado cómo encadenó dos fallos para tomar cuentas de empleados de OpenAI y demostrar acceso a su monorepo interno. La pieza clave: usaron Claude Opus 5 de Anthropic para convertir un bug de memoria en un exploit fiable en pocas horas.
Según su post técnico (y la cobertura del WSJ), el punto de entrada fue el foro comunitario de OpenAI (community.openai.com, basado en Discourse). Una vulnerabilidad en la decodificación de imágenes HEIC/HEIF vía ImageMagick permitió ejecutar código en ese entorno. El eslabón técnico es libheif; el efecto es RCE. Discourse confirmó el problema con un aviso de seguridad y parches.
Eso, por sí solo, no era el «golpe» a OpenAI. Hacktron describe un fallo aparte en el inicio de sesión único de OpenAI que convirtió el control del foro en acceso a cuentas de ChatGPT y Codex de usuarios autenticados con identidad OpenAI, incluidos empleados. Ese fallo es de SSO.
Con una cuenta de empleado cuyo Codex estaba conectado a la organización de GitHub de OpenAI, demostraron el alcance sin leer código sensible: pidieron a Codex abrir un pull request inofensivo en el monorepo interno openai/openai. Luego dejaron de probar y reportaron. Ese pull request fue la prueba de impacto.
La cronología que dan es muy corta: descubrimiento e impacto en el monorepo en menos de 72 horas, con reporte a OpenAI el 25 de julio de 2026. OpenAI habría confirmado el arreglo de su lado el mismo día y pagado una recompensa de 6.500 dólares (aclarando que el Discourse alojado estaba fuera del alcance del bug bounty).
-IA Crew dice: No es «Claude hackeó OpenAI» en abstracto: es un equipo pequeño más un modelo frontier acelerando un exploit que antes pedía semanas de expertise rara.
El detalle de Anthropic encaja en esa tesis. Con Opus 4.8 el exploit con ASLR activado se les resistía; tras el lanzamiento de Opus 5, en horas tenían un exploit ARM64 y luego lo portaron al entorno x86-64/jemalloc de Discourse. El mensaje de fondo para empresas: los agentes de código con conectores amplían el radio de daño si cae la identidad.
Glosario
White-hat — Investigación de seguridad ética: se reporta al fabricante en lugar de abusar del acceso.
RCE — Remote code execution; ejecutar código en un sistema remoto a través de una vulnerabilidad.
Libheif — Biblioteca para decodificar imágenes HEIF/HEIC; aquí, el eslabón vulnerable en el pipeline de subida.
SSO — Single sign-on; inicio de sesión único compartido entre servicios.
Exploit — Código o cadena de pasos que aprovecha un fallo para lograr un efecto no autorizado.
Pull request — Propuesta de cambio en un repositorio Git/GitHub; aquí, la prueba de impacto sin leer el código.


