Hacker phát hiện lỗ hổng nghiêm trọng, chiếm quyền tài khoản OpenAI

Vào tháng 7/2026, nhóm bảo mật HacktronAI đã công bố chuỗi tấn công thành công vào hạ tầng của OpenAI bằng cách kết hợp một cấu hình sai SSO và lỗi thực thi mã từ xa (RCE) thông qua thư viện libheif trên diễn đàn cộng đồng. Chỉ trong vòng chưa đầy 72 giờ từ khi phát hiện, nhóm đã có thể truy cập vào tài khoản ChatGPT của nhân viên và mở một pull request minh chứng trên kho lưu trữ nội bộ mã nguồn của OpenAI.

Sự cố bắt nguồn từ lỗ hổng trong hệ thống quản lý diễn đàn Discourse và cơ sở hạ tầng định danh, cho phép tin tặc chiếm quyền kiểm soát các kết nối liên quan như GitHub, Slack hay email. Ngay sau khi phát hiện, HacktronAI đã báo cáo thông qua chương trình săn lỗi nhận thưởng (Bug Bounty) của OpenAI trên nền tảng Bugcrowd và nhận khoản tiền thưởng 6.500 USD sau khi bản vá được triển khai khẩn cấp.

Không chỉ dừng lại ở OpenAI, nhóm nghiên cứu cho biết họ đang mở rộng điều tra chiến dịch "HEIF Heist", nhắm vào libheif hiện diện trong hàng loạt framework và phần mềm phổ biến như Next.js, Slack hay GitHub Enterprise. Rất nhiều ứng dụng xử lý ảnh người dùng hiện nay đang đối mặt với nguy cơ tương tự nếu không sớm cập nhật bản vá.

Sự cố bảo mật này là bài học đắt giá cho các công ty AI lớn và cộng đồng phát triển phần mềm tại Việt Nam trong bối cảnh tích hợp chuỗi cung ứng bên thứ ba ngày càng phức tạp. Việc kiểm tra định kỳ các dịch vụ cộng đồng, diễn đàn tích hợp và thư viện mã nguồn mở là yếu tố sống còn để bảo vệ hệ thống trước các kỹ thuật tấn công ngày càng tinh vi.

Nguồn: Hacker News — Biên dịch & tổng hợp: danhbaai.com

Danh Bạ AI
Logo
Register New Account