{"id":18795,"date":"2026-09-19T10:48:02","date_gmt":"2026-09-19T13:48:02","guid":{"rendered":"http:\/\/laf5.publisher.highstack.com.ar\/?p=18795"},"modified":"2026-09-19T10:48:02","modified_gmt":"2026-09-19T13:48:02","slug":"tres-investigadores-con-una-suscripcion-a-claude-llegaron-al-codigo-privado-de-openai-en-menos-de-72-horas-gastaron-menos-de-3-000-dolares-en-el-intento","status":"publish","type":"post","link":"https:\/\/laf5.publisher.highstack.com.ar\/?p=18795","title":{"rendered":"Tres investigadores con una suscripci\u00f3n a Claude llegaron al c\u00f3digo privado de OpenAI en menos de 72 horas: gastaron menos de 3.000 d\u00f3lares en el intento"},"content":{"rendered":"<p><img decoding=\"async\" src=\"https:\/\/es.gizmodo.com\/app\/uploads\/2026\/09\/claude-1024x683.jpg\" \/><\/p>\n<div>\n<p><span style=\"font-weight: 400;\">El equipo de la firma de ciberseguridad Hacktron AI, formado por Harsh Jaiswal, Mohan Pedhapati y Rahul Maini, encaden\u00f3 dos vulnerabilidades distintas para llegar hasta repositorios internos de OpenAI, incluidos accesos vinculados a GitHub, Outlook y Slack de la compa\u00f1\u00eda. Todo el proceso ocurri\u00f3 dentro del programa oficial de recompensas por errores (bug bounty) de OpenAI, gestionado a trav\u00e9s de Bugcrowd, y el equipo gast\u00f3 menos de 3.000 d\u00f3lares en tokens de inteligencia artificial durante toda la investigaci\u00f3n, seg\u00fan <\/span><span style=\"font-weight: 400;\">The Register<\/span><span style=\"font-weight: 400;\">.<\/span><\/p>\n<h2><b>C\u00f3mo empez\u00f3 todo: una imagen que rompi\u00f3 el an\u00e1lisis<\/b><\/h2>\n<p><span style=\"font-weight: 400;\">El punto de partida fue una vulnerabilidad de desbordamiento de memoria (identificada despu\u00e9s como CVE-2026-32882) en libheif, la biblioteca que procesa im\u00e1genes en formato HEIC y HEIF, presente en la versi\u00f3n del software Discourse que aloja el foro comunitario de OpenAI. El fallo permit\u00eda que una imagen especialmente manipulada hiciera que la aplicaci\u00f3n calculara mal el tama\u00f1o de un b\u00fafer de memoria, abriendo una v\u00eda de ejecuci\u00f3n remota de c\u00f3digo en el servidor del foro.<\/span><\/p>\n<h2><b>El salto que cambi\u00f3 todo: de un foro a las cuentas de empleados<\/b><\/h2>\n<p><span style=\"font-weight: 400;\">Una vez dentro del servidor del foro, los investigadores encontraron una segunda falla, esta vez en la configuraci\u00f3n del sistema de inicio de sesi\u00f3n \u00fanico (SSO) de OpenAI: las mismas credenciales que autenticaban a los usuarios del foro tambi\u00e9n daban acceso a sus cuentas de ChatGPT y Codex. Eso les permiti\u00f3 tomar el control de la cuenta de un empleado de OpenAI sin que esa persona tuviera que hacer nada. Seg\u00fan explicaron los propios investigadores, el problema de fondo no era exclusivo de Discourse: cualquier servicio, propio o de terceros, que usara ese mismo sistema de identidad de OpenAI habr\u00eda quedado expuesto de la misma manera.<\/span><\/p>\n<h2><b>El modelo que s\u00ed pudo<\/b><\/h2>\n<p><span style=\"font-weight: 400;\">El dato m\u00e1s llamativo de todo el episodio tiene que ver con el momento exacto en que ocurri\u00f3. Los investigadores ven\u00edan intentando convertir la vulnerabilidad de libheif en un exploit funcional usando Claude Opus 4.8, sin \u00e9xito durante varias sesiones. Reci\u00e9n cuando Anthropic lanz\u00f3 Claude Opus 5, al d\u00eda siguiente, lograron que el modelo generara un c\u00f3digo de explotaci\u00f3n que s\u00ed funcionaba, algo que atribuyeron a una capacidad sensiblemente mejor del nuevo modelo para razonar sobre el comportamiento de la memoria bajo condiciones reales de explotaci\u00f3n.<\/span><\/p>\n<h2><b>La prueba sin cruzar la l\u00ednea<\/b><\/h2>\n<p><span style=\"font-weight: 400;\">Con el acceso ya logrado a la cuenta de Codex de un empleado, el equipo envi\u00f3 una solicitud de extracci\u00f3n (pull request) hacia el repositorio de c\u00f3digo privado de OpenAI, agregando apenas un texto identificatorio y enlaces a sus propias cuentas de la red social X, como prueba de que hab\u00edan llegado hasta ah\u00ed. Los investigadores remarcaron que detuvieron ah\u00ed la investigaci\u00f3n de forma deliberada, sin acceder a informaci\u00f3n sensible de la compa\u00f1\u00eda, y reportaron los hallazgos de inmediato en lugar de seguir explorando el acceso obtenido.<\/span><\/p>\n<h2><b>Qu\u00e9 hizo OpenAI<\/b><\/h2>\n<p><span style=\"font-weight: 400;\">OpenAI confirm\u00f3 una soluci\u00f3n apenas 14 horas despu\u00e9s de recibir el reporte, restringi\u00f3 los permisos de los tokens de inicio de sesi\u00f3n de su comunidad y revoc\u00f3 las sesiones afectadas. El 1 de septiembre, la compa\u00f1\u00eda pag\u00f3 una recompensa de 6.500 d\u00f3lares al equipo, aunque aclar\u00f3 un matiz importante: el monto reconoc\u00eda espec\u00edficamente el hallazgo sobre su propia infraestructura de identidad, ya que las pruebas directas contra el foro alojado en Discourse quedaban fuera del alcance formal de su programa de recompensas, seg\u00fan <\/span><span style=\"font-weight: 400;\">The Hacker News<\/span><span style=\"font-weight: 400;\">.<\/span><\/p>\n<h2><b>La lecci\u00f3n de fondo<\/b><\/h2>\n<p><span style=\"font-weight: 400;\">M\u00e1s all\u00e1 del caso puntual, el episodio funciona como una se\u00f1al de alerta para toda la industria de la ciberseguridad. Los propios investigadores remarcaron que el ataque completo demand\u00f3 apenas unos d\u00edas de trabajo de un agente de IA y unas pocas horas de intervenci\u00f3n humana directa, y advirtieron que, a medida que cada nueva generaci\u00f3n de modelos se vuelve m\u00e1s capaz de razonar sobre vulnerabilidades t\u00e9cnicas complejas, las suposiciones de seguridad de cualquier empresa necesitan actualizarse al mismo ritmo que las capacidades de quienes podr\u00edan intentar explotarlas.<\/span><\/p>\n<\/p><\/div>\n","protected":false},"excerpt":{"rendered":"<p>El equipo de la firma de ciberseguridad Hacktron AI, formado por Harsh Jaiswal, Mohan Pedhapati y Rahul Maini, encaden\u00f3 dos vulnerabilidades distintas para llegar hasta repositorios internos de OpenAI, incluidos accesos vinculados a GitHub, Outlook y Slack de la compa\u00f1\u00eda. Todo el proceso ocurri\u00f3 dentro del programa oficial de recompensas por errores (bug bounty) de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":18796,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-18795","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sin-categoria"],"_links":{"self":[{"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=\/wp\/v2\/posts\/18795","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=18795"}],"version-history":[{"count":0,"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=\/wp\/v2\/posts\/18795\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=\/wp\/v2\/media\/18796"}],"wp:attachment":[{"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=18795"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=18795"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/laf5.publisher.highstack.com.ar\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=18795"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}