Der HEIF Heist erklärt: Wie ein Bild eine Kette bis in OpenAIs GitHub startete
Im September 2026 verbreitete sich die Nachricht, OpenAI sei mit einem Foto gehackt worden. Der echte Angriff, den seine Entdecker HEIF Heist nennen, ist spannender. Er begann mit einem Bild, funktionierte aber nur, weil drei getrennte Schwachstellen zusammenpassten. Ich habe die Berichte von TechCrunch, VentureBeat, Malwarebytes und eSecurityPlanet durchgearbeitet und jedes Glied der Kette sortiert.
Wer dahintersteckt
Hacktron ist ein kleines Security-Startup. Harsh Jaiswal, Mohan Pedhapati und Rahul Maini arbeiteten rund zwei Monate an der Recherche, meldeten alles über OpenAIs Bug-Bounty-Programm und veröffentlichten erst nach den Fixes.
Die Angriffskette Schritt für Schritt
- Der Upload. OpenAIs Community-Forum läuft auf Discourse. Lädt jemand ein HEIC- oder HEIF-Foto hoch, wandelt Discourse es mit ImageMagick um, und ImageMagick reicht die Datei an libheif weiter. VentureBeat beschreibt den Fehler als Heap-Buffer-Overflow im HEIC-Decoder.
- Code auf dem Forum-Server. Mit der präparierten Datei konnten die Forscher Code in der Forum-Umgebung ausführen. VentureBeat nennt außerdem eine schwache Sandbox rund um die Bildverarbeitung, deshalb wurde aus einem Decoder-Fehler ein Serverproblem.
- Die Login-Lücke. Auf community.openai.com meldet man sich mit dem OpenAI-Konto an. Ein Fehler beim Geltungsbereich dieser Login-Tokens machte aus dem Zugriff aufs Forum einen Zugriff auf die ChatGPT- und Codex-Konten angemeldeter Nutzer, auch von OpenAI-Mitarbeitern.
- Bis in GitHub. Das Codex-Konto eines Mitarbeiters war mit GitHub verbunden. Darüber öffneten die Forscher als Beweis einen harmlosen Pull Request in einem internen OpenAI-Monorepo. Laut VentureBeat waren an dem Konto auch Slack, Outlook, Gmail und Google Drive angebunden.
Wie schnell alles ging
OpenAI schränkte die Rechte der Community-Login-Tokens ein und widerrief betroffene Tokens und Sitzungen. Über Bugcrowd zahlte das Unternehmen 6.500 Dollar. Discourse veröffentlichte gepatchte Versionen (laut eSecurityPlanet 2026.7.0, 2026.6.1, 2026.5.2 und 2026.1.6) und aktualisierte später sein Standard-Basis-Image.
Warum der KI-Teil wichtig ist
Aus einem Speicherfehler einen zuverlässigen Exploit zu machen, ist langsame Spezialarbeit. Das Team versuchte es zuerst mit Claude Opus 4.8, das über mehrere Sitzungen scheiterte. Laut VentureBeat lieferte Claude Opus 5 wenige Stunden nach dem Release funktionierende Exploits für ARM64 und x86-64.
Ein von TechCrunch zitierter Experte sagte es ganz direkt: "Für 200 Dollar im Monat kann jeder diese Tools nutzen und eine Firma wie OpenAI hacken." Ich halte das für etwas übertrieben. Menschen fanden das Ziel, erkannten die Login-Schwäche und verketteten die Schritte. Geändert haben sich die Kosten des schwierigsten Schritts, und Verteidiger sollten damit planen.
Was Entwickler mitnehmen sollten
Das meiste davon ist alter Rat. Behandle jede hochgeladene Datei als feindlich und dekodiere sie dort, wo sie nichts Wichtiges erreichen kann. Gib jedem SSO-Token nur den Umfang, den diese eine App braucht, denn ein Forum-Login sollte nie wie eine volle ChatGPT-Sitzung wirken. Neu ist die Lektion zu KI-Coding-Agenten: Ein Agent-Konto mit GitHub, Slack und Mail ist ein sehr wertvoller Schlüssel. Verbinde nur, was der Agent braucht, und prüfe seine Zugriffe regelmäßig.
Eine genauere Schlagzeile
"Forscher verketteten einen Bild-Bug mit einer OpenAI-Login-Lücke und erreichten ein internes Repository." Länger und weniger dramatisch, aber sie zeigt, wo die eigentliche Schwachstelle lag.
Eine kurze Mythos-und-Fakt-Version gibt es auf meinem Blog.