Vulnerabilità ed exploit

Un forum pubblico ha aperto la strada agli account staff

Hacktron ha mostrato che una catena di due bug ha permesso di entrare negli account ChatGPT e Codex di alcuni dipendenti OpenAI e di toccare un repository interno. OpenAI ha corretto il problema in circa 14 ore e ha assegnato 6.500 dollari di bounty.

Il punto non era solo il bug nel forum pubblico di Discourse. Il vero confine rotto era l’identità: lo stesso sign-in OpenAI serviva sia il forum sia gli strumenti interni, così un accesso ottenuto dal lato esterno poteva trasformarsi in accesso da staff senza alcuna azione dei dipendenti. Hacktron ha detto che, in teoria, lo stesso percorso poteva estendersi anche a servizi collegati come GitHub, Slack ed email, pur senza usarlo.

Per chi riusa un unico SSO tra portali pubblici e SaaS interni, la perdita del front door può diventare compromissione d’account altrove anche dopo la correzione del servizio esposto.

7 fonti · 12 ore fa

CVE-2026-32882

NVD KEV

CVSS 7.1 HIGH: libheif is a HEIF and AVIF file format decoder and encoder. EPSS 0.3% (27º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-21

Every edition of this story: Un forum pubblico ha aperto la strada agli account staff

Altro da oggi