Görüntü Dosyalarından Oturum Yükseltmeye
Olayın ilk aşaması, OpenAI’nin community.openai.com adresinde barındırılan ve Discourse altyapısını kullanan topluluk forumunda başladı. Araştırmacılar, HEIC ve HEIF formatındaki görüntülerin foruma yüklenirken ImageMagick aracılığıyla işlendiğini ve nihayetinde libheif paketinin kullanıldığını tespit etti. Söz konusu libheif sürümünün, ilgili Discourse ortamında bulunan bir yığın arabellek taşması (heap buffer overflow) açığı içerdiği belirtildi. Bu açık, saldırganlar tarafından uzak kod yürütme (RCE) senaryosuna dönüştürülebilecek teknik bir zemin oluşturuyordu.Discourse, görüntü işleme güvenliğini teyit ederek 28 Temmuz tarihli güvenlik uyarısında bu üst düzey libheif açığının uzak kod yürütmeye yol açtığını açıkladı ve soruna CVSS 8.8 skorunu atadı. Platform, etkilenen sürümleri güncelledi ve görüntü işleme süreçlerinin etrafına ek sandvich koruma katmanları ekledi. Ancak forumdaki uzaktan kod çalıştırma yetkisi, saldırı zincirinin sadece ilk basamağını oluşturuyordu.
Bağlantılı Sistemler ve Yapay Zeka Aracı Riski
Araştırmacılar, forumdaki kontrolü başarıyla ele geçirdikten sonra OpenAI’nin tek oturumla giriş (single sign-on) uygulama mimarisindeki ayrı bir kusuru fark etti. Bu kimlik doğrulama zafiyeti sayesinde, forum ortamındaki müdahaleyi doğrudan hizmete erişimle birleştirmek mümkün hale geldi. Böylece, hizmet üzerinden kimlik doğrulaması yapan kullanıcıların ChatGPT ve Codex hesaplarına erişim sağlanabildi. Araştırma ekibi, söz konusu hesapların arasında OpenAI çalışanlarına ait oturumların da bulunduğunu belirtti.Bu aşamanın önemi, yükseltmenin Discourse kaynaklı değil, OpenAI’nin kimlik yönetimi tarafında gerçekleşmesinde yatıyor. Kompromise uğrayan forum, nihai güvenlik sınırı olarak değil, yalnızca başlangıç üssü olarak konumlandırıldı. Bir hesaba dahil olduktan sonra potansiyel etki çapı, o hesabın hangi servislerle entegre olduğuna göre şekillendi. Hacktron, etkilenen hesapların GitHub, Slack, Outlook, Gmail ve Google Drive gibi platformlara erişim sağlayabileceğini kaydetti.
Kanıt kavramı çerçevesinde yapılan testte, bir OpenAI çalışanının Codex ortamının şirketin dahili GitHub organizasyonuna bağlı olduğu görüldü. Araştırmacılar, depolardaki hassas kaynak kodlarını incelemek yerine, çalışan hesabının Codex erişimini kullanarak şirketin dahili openai/openai monorepo’sunda zararsız bir çekme isteği (pull request) hazırladı. Amaç, hesap ihlalinin ChatGPT’nin ötesine geçerek bağlantılı geliştirici altyapısına sıçrayabildiğini kanıtlamak ve özel bilgiye erişimi en aza indirgemekti.
Claude Modellerinin İstismar Sürecindeki Rolü
Olayın teknik açıdan dikkat çeken diğer yönü, istismar aracının nasıl geliştirildiğiyle ilgili. Araştırmacılar, libheif paketindeki açık üzerinde inceleme yapmak ve ilk istismar senaryosunu kurgulamak için Anthropic’in Claude Opus 4.8 modelini kullanmaya başladı. Ancak, adres uzayı düzeni rastgeleleştirme (ASLR) özelliğinin açık olması nedeniyle saldırının güvenilir hale getirilmesinde modelin zorlandığı belirtildi.Anthropic, uzun süre çalışan ajanlar ve kodlama görevleri için önemli iyileştirmeler sunduğunu belirterek Claude Opus 5’i 24 Temmuz’da yayımladı. Hacktron, Opus 5’e geçiş yaptıklarının ardından modelin birkaç saat içinde çalışan bir ARM64 istismarı ürettiğini ve bu kodun daha sonra Discourse’un kullandığı x86-64 ve jemalloc ortamlarına uyarlandığını aktardı. Keşiften başlayıp OpenAI’nin depo erişimine ulaşana kadar geçen toplam sürenin yediirmi saati aşmadığı ifade edildi.
Bu durum, güvenlik ekipleri açısından büyük önem taşıyor. Geleneksel olarak bellek bozulma istismarları, uzmanlık gerektiren ve manuel emek isteyen süreçlerdi. Öncü kodlama ajanlarının, insan denetimi altında bu tür karmaşık istismar geliştirme adımlarını hızlandırabilmesi, teknik açıkların istismar maliyetlerini ve zamanını köklü biçimde değiştirebileceğini gösteriyor.
Açığın Tespiti, Onarımı ve Ödül
Hacktron, bulgularını 25 Temmuz tarihinde OpenAI’nin Bugcrowd programı üzerinden iletti. Şirket aynı gün içinde kendisine ait tarafın açığın kapandığını teyit etti. Hacktron’a göre OpenAI, araştırmacılara nihai olarak 6.500 dolar ödül tahsil etti. Ödül kapsamında, Discourse tabanlı topluluk sitesinin kendisine yönelik testlerin OpenAI’nin ödül kapsamı dışında tutulduğu belirtildi.Wall Street Journal bağımsız olarak ihlal haberini aktardı ve araştırmacıların bir OpenAI çalışanı hesabına erişimini teyit ederken, Discourse alttaki görüntü yükleme uzak kod yürütme açığını kamuya duyurup düzeltti. OpenAI ise henüz bu spesifik olaya dair detaylı bir resmi açıklamayı doğrulanabilir şekilde yayımlamadı. VentureBeat’a e-posta ile iletilen açıklamada bir OpenAI temsilcisi, “Araştırmacıların bizi bilgilendirmesini ve bulgularını paylaşmasını teşekkürle karşılıyoruz. Topluluk giriş tokenlarının izinlerini daralttık ve etkilenen tokenları ile oturumları iptal ettik” ifadelerini kullandı.
Kurumsal Dersler ve Gelecek Tehditleri
Bu gelişme, yalnızca tek bir zayıf görüntü decoder’ı üzerinden okunacak bir vakaya işaret etmiyor. Kurumsal ekipler için çıkarılacak temel ders, yapay zeka ajanlarının giderek daha fazla kaynak kod deposu, iletişim kanalları ve kurumsal veri havuzlarına erişim sağlayan kimlik bilgileri ve bağlantılarla donatılması gerçeğinde yatıyor. Aynı anda, bu sınıf modeller teknik açıdan zorlu istismar geliştirmeyi daha hızlı ve maliyeti düşük hale getiriyor.Bu kombinasyon, kuruluşları üç kritik alanda daha sıkı tedbir almaya zorluyor. Güvensiz dosya işleme pipeline’larının izole edilmesi, düşük seviye bağımlılıkların agresif biçimde güncellenmesi, federatif kimlik güveninin sınırlandırılması ve yapay zeka ajanı kimlik bilgilerinin, ayrıcalıklı insan hesapları gibi titizlikle denetlenmesi artık standart işletme koşulları haline geliyor. Hacktron ayrıca, bu operasyonu daha geniş bir libheif araştırma kampanyası bağlamında değerlendirdiğini; benzer yöntemlerin Slack, Meta, Zoom, Shopify ve GitHub Enterprise gibi platformlarda da incelendiğini ancak bu bildiride odak noktasının teknik detay, zaman çizelgesi ve ödeme süreciyle OpenAI vakasına yoğunlaştığını vurguladı.

Siber Güvenlik
Siber Güvenlik
Siber Güvenlik
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.