- 2026/09/21 16:00 掲載
セキュリティ企業がclaude Opus5を使って、72時間でOpenAIの社内システムに侵入成功
OpenAIのバグ発見プログラム、AIの安全機構の課題も浮き彫りに
研究チームはまず、フォーラムの基盤であるDiscourseの画像処理経路で使用されていたライブラリ「libheif」に、ヒープバッファオーバーフローにつながる脆弱性が存在することを発見した。当初はClaude Opus 4.8を用いてエクスプロイトコードの作成を試み、ASLRを無効化した環境では動作するコードを生成できたものの、ASLRが有効なDiscourseの標準環境では安定した攻撃コードを作成できなかった。
しかし、7月24日に公開されたClaude Opus 5に切り替えたところ、約3時間でローカルのMac上で動作するARM64向けエクスプロイトが生成された。その後、研究チームはDiscourseで使われているx86-64環境などに対応させ、画像アップロードを通じたリモートコード実行(RCE)を実現した。この過程ではClaude Opus 5の安全制御に関する興味深い挙動も確認されている。同モデルは当初、リモート環境を対象としたエクスプロイトの作成を拒否していた。
そこで研究チームは、自ら用意したDiscourse Cloudのテスト環境をCTF(サイバーセキュリティ競技)の標的に見えるようプロキシ経由で設定した。その結果、Claudeは同環境に対するRCEを実現するコードを生成した。研究チームはそのコードを使ってOpenAIのフォーラム環境でRCEを確認した。その後、OpenAIのシングルサインオンにおける設定上の問題を利用し、OpenAI従業員のChatGPTおよびCodexアカウントにアクセスした。
さらに、従業員のCodexに接続されていたOpenAIのGitHub環境を介して社内リポジトリへのアクセスが可能であることを確認した。研究チームは内部コードそのものを閲覧せず、アクセス権限を証明するため、従業員のCodexからOpenAIの内部モノレポジトリに無害なプルリクエストを作成して検証を終了した。
報告を受けたOpenAIは、最初のBugcrowdへの報告から約14時間後にOpenAI側の問題を修正した。当初今回の侵入口となったOpenAIの公式コミュニティフォーラム「community.openai.com」へのテスト自体は、OpenAIのバグバウンティプログラムの対象外であったが、OpenAIはこの問題に対して6500ドルの報奨金を支払った。なお、Hacktron AIがSlackやMetaなど複数企業を対象に約2カ月間行った「HEIF Heist」と呼ばれる一連の調査では、AIモデルの利用にかかったトークン費用は合計3000ドル未満だったという。
AIセキュリティのおすすめコンテンツ
PR
PR
PR