Vulnerabilità · 11 ore fa

Un forum pubblico ha aperto la strada agli account staff

Hacktron ha mostrato che una catena di due bug ha permesso di entrare negli account ChatGPT e Codex di alcuni dipendenti OpenAI e di toccare un repository interno. OpenAI ha corretto il problema in circa 14 ore e ha assegnato 6.500 dollari di bounty.

Il punto non era solo il bug nel forum pubblico di Discourse. Il vero confine rotto era l’identità: lo stesso sign-in OpenAI serviva sia il forum sia gli strumenti interni, così un accesso ottenuto dal lato esterno poteva trasformarsi in accesso da staff senza alcuna azione dei dipendenti. Hacktron ha detto che, in teoria, lo stesso percorso poteva estendersi anche a servizi collegati come GitHub, Slack ed email, pur senza usarlo.

Per chi riusa un unico SSO tra portali pubblici e SaaS interni, la perdita del front door può diventare compromissione d’account altrove anche dopo la correzione del servizio esposto.

CVE-2026-32882

NVD KEV

CVSS 7.1 HIGH: libheif is a HEIF and AVIF file format decoder and encoder. EPSS 0.3% (27º percentile).

Cronologia

Fonti

7 fonti che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-21

Editions

Storie correlate