Lecture · veille du 19 septembre 2026
Équipe de chercheurs compromet le dépôt interne d'OpenAI avec Claude Opus 5
ActuIA Publié le 18 septembre 2026 à 12:47 Angle juridique Article en français pertinence 5 sur 5
Lire l'article original sur ActuIA, dans une nouvelle fenêtre
Une équipe a exploité une vulnérabilité dans OpenAI pour obtenir un accès à ses systèmes.
- Trois chercheurs ont compromis le dépôt interne d'OpenAI en utilisant un exploit basé sur une faille libheif.
- L'attaque a été réalisée pour moins de 3 000 dollars de tokens et a nécessité deux mois de travail.
- La vulnérabilité initiale concernait un défaut dans la gestion des images HEIC/HEIF par Discourse, une dépendance d'OpenAI.
- Le modèle Claude Opus 5 a été utilisé pour exploiter la faille et obtenir l'exécution de code sur l'instance de test d'OpenAI.
- La vulnérabilité de l'authentification unique (SSO) d'OpenAI était au cœur de l'attaque, permettant un accès via des comptes ChatGPT ou Codex.
Une équipe de sécurité a exploité une faille critique dans le système interne d’OpenAI en ciblant une vulnérabilité liée à la gestion des images HEIC/HEIF. Cette attaque, réalisée avec un coût relativement faible, a démontré la capacité d'une petite équipe à compromettre des systèmes complexes en exploitant des dépendances logicielles négligées.
L'exploitation a reposé sur l'utilisation du modèle Claude Opus 5 pour contourner les mesures de sécurité et obtenir une exécution de code. L'attaque met en lumière la vulnérabilité inhérente à l'authentification unique, qui peut être exploitée via des comptes utilisateurs compromis.
La rapidité avec laquelle l'attaque a été menée et corrigée souligne également l'importance d'une vigilance accrue face aux vulnérabilités non documentées et de la nécessité d'une surveillance continue des systèmes. La réaction rapide d’OpenAI, bien que tardive, a permis de limiter les dégâts.
En conclusion, cette intrusion met en évidence la nécessité pour les entreprises de réaliser une analyse approfondie de leurs dépendances logicielles, de suivre attentivement les correctifs de sécurité et de renforcer leurs mécanismes d'authentification unique afin de prévenir des attaques similaires.
Mots-clés : vulnérabilitésécuritéOpenAI
Transparence : synthèse en français produite automatiquement par un modèle de langage local (gemma3:4b (Ollama, local sur le VPS)), non révisée. Le texte intégral reste chez l'éditeur d'origine.