---
title: "Pesquisadores usam IA da Anthropic para invadir sistema da OpenAI"
url: https://dailyjournal.news/news/2026-09-18/pesquisadores-usam-claude-da-anthropic-para-invadir-sistemas-da-openai
published: 2026-09-18T01:45:19.233405+00:00
updated: 2026-09-18T16:48:31.699442+00:00
categories: ["technology"]
topics: ["anthropic", "openai"]
source_count: 9
outlet_count: 2
language: pt-BR
publisher: "Daily Journal"
---

# Pesquisadores usam IA da Anthropic para invadir sistema da OpenAI

Pesquisadores da Hacktron AI encadearam uma falha de heap overflow na biblioteca libheif com um erro de SSO da OpenAI para tomar contas de funcionários, usando os modelos Claude Opus 4.8 e Opus 5 da Anthropic para criar o exploit e provar o acesso com um pull request no monorepo interno da empresa.

## Pontos principais

- A falha explorada foi um heap buffer overflow na biblioteca libheif, sem correção de segurança retroportada no Debian, acionado por uploads de imagens HEIC no fórum community.openai.com, processadas pelo ImageMagick via Discourse.
- O Claude Opus 4.8 identificou a falta de retroporte no libheif, mas não conseguiu tornar o exploit confiável com o ASLR ativado no Discourse.
- Horas após o lançamento do Claude Opus 5, em 24 de julho, o novo modelo produziu um exploit ARM64 funcional em menos de 3 horas e o adaptou para o ambiente x86-64/jemalloc do Discourse.
- Em 25 de julho, operando de forma autônoma, o Claude obteve execução remota de código no Discourse Cloud por volta das 10h UTC, após RCE local confirmado entre 5h e 6h UTC.
- A falha no Discourse foi combinada com um erro de configuração no login único (SSO) da OpenAI, que ligava o fórum às contas de ChatGPT e Codex dos funcionários.
- Para provar o acesso sem ler código interno, os pesquisadores usaram o Codex de um funcionário comprometido para abrir o PR de demonstração #1186742 no monorepo openai/openai, encerrando os testes às 15h30 UTC.
- A OpenAI confirmou a correção do lado próprio 14 horas após o reporte via Bugcrowd (25/jul, 22h49 UTC); a Discourse publicou o aviso GHSA-vhm9-85gw-x335 em 28 de julho, e o Debian lançou a correção DSA-6417-1 em 8 de agosto.
- Em 1º de setembro, a OpenAI pagou US$ 6.500 pela descoberta, mas afirmou que testes contra o fórum hospedado na Discourse estavam fora do escopo do seu programa de recompensas.
- A descoberta integra a campanha "HEIF Heist" da Hacktron AI, de dois meses e menos de US$ 3 mil em tokens, que testou a mesma falha em Slack, Meta, GitHub Enterprise e frameworks como Next.js, Astro e Gatsby; segundo a empresa, só a Shopify percebeu os testes, com processadores de imagem travando repetidamente.

A Hacktron AI publicou em 13 de setembro os detalhes de uma cadeia de falhas que, em 25 de julho de 2026, permitiu tomar contas de funcionários da OpenAI. A porta de entrada foi um heap buffer overflow na biblioteca libheif, sem correção retroportada no Debian: o fórum da OpenAI (community.openai.com) repassava uploads de imagens HEIC ao ImageMagick, que expunha o libheif vulnerável. A falha foi somada a um erro de configuração no login único (SSO) da OpenAI, que ligava o fórum às contas de ChatGPT e Codex dos funcionários.

O Claude Opus 4.8 identificou a falta de retroporte no libheif, mas não tornou o exploit confiável com o ASLR ativado. Horas após o lançamento do Opus 5, no mesmo 24 de julho, o novo modelo produziu um exploit ARM64 funcional em menos de três horas, adaptou-o ao ambiente x86-64/jemalloc do Discourse e, de forma autônoma, obteve execução remota de código no Discourse Cloud por volta das 10h UTC do dia seguinte.

Para provar o acesso sem ler código interno, os pesquisadores tomaram a conta de um funcionário com Codex conectado ao GitHub da OpenAI e a usaram para abrir um pull request de demonstração, o PR #1186742, no monorepo openai/openai, encerrando os testes às 15h30 UTC. A OpenAI confirmou a correção 14 horas depois e, em 1º de setembro, pagou US$ 6.500, ressalvando que testes contra o fórum na Discourse ficavam fora do escopo do seu programa de recompensas. A Discourse publicou o aviso GHSA-vhm9-85gw-x335 em 28 de julho.

## Fontes

- [Pesquisadores de segurança invadiram a OpenAI usando o Claude](https://www.forbes.com/sites/siladityaray/2026/09/18/security-researchers-hacked-into-openai-using-anthropics-claude/) (2026-09-18)
- [Invasão com ferramentas do Claude chegou ao código interno da OpenAI](https://www.tomshardware.com/tech-industry/cyber-security/hackers-breach-openai-using-claude-tools-gaining-access-to-employee-accounts-and-the-companys-internal-codebase-initiating-a-harmless-pull-request-as-proof-of-the-hack) (2026-09-18)
- [Bug Hunters Used Claude to Hack OpenAI](https://www.theinformation.com/briefings/bug-hunters-used-claude-hack-openai) (2026-09-18)
- [OpenAI ‘ethically hacked’ with help of Anthropic’s Claude chatbot](https://www.theguardian.com/technology/2026/sep/18/openai-hacked-anthropic-claude-chatbot) — The Guardian (2026-09-18)
- [Como invadimos a OpenAI](https://www.hacktron.ai/blog/hacking-openai) (2026-09-18)
- [AI Job Fears Grow, Tech Leaders Say Reskilling Can’t Wait](https://www.wsj.com/cio-journal/ai-job-fears-grow-tech-leaders-say-reskilling-cant-wait-acbfcec4?mod=rss_Technology) (2026-09-18)
- [Security researchers in an OpenAI bug bounty program hacked OpenAI, accessing its "monorepo" on GitHub, using a cybersecurity version of Opus 4.8 and Opus 5 (Robert McMillan/Wall Street Journal)](https://www.techmeme.com/260918/p1#a260918p1) — Techmeme (2026-09-18)
- [Hackers Used Anthropic’s Claude to Break Into OpenAI](https://www.wsj.com/tech/ai/hackers-used-anthropics-claude-to-break-into-openai-b40ba883?mod=rss_Technology) (2026-09-18)
- [Hackers usaram o Claude, da Anthropic, para invadir a OpenAI](https://www.wsj.com/tech/ai/hackers-used-anthropics-claude-to-break-into-openai-b40ba883) (2026-09-18)

## Tópicos relacionados

- [Anthropic](https://dailyjournal.news/topics/anthropic)
- [OpenAI](https://dailyjournal.news/topics/openai)

---

Publicado por Daily Journal. Versão HTML: https://dailyjournal.news/news/2026-09-18/pesquisadores-usam-claude-da-anthropic-para-invadir-sistemas-da-openai
