All Articles
4 minUpdated

Der HEIF Heist erklärt: Wie ein Bild eine Kette bis in OpenAIs GitHub startete

CybersicherheitKIWebsicherheit

Im September 2026 verbreitete sich die Nachricht, OpenAI sei mit einem Foto gehackt worden. Der echte Angriff, den seine Entdecker HEIF Heist nennen, ist spannender. Er begann mit einem Bild, funktionierte aber nur, weil drei getrennte Schwachstellen zusammenpassten. Ich habe die Berichte von TechCrunch, VentureBeat, Malwarebytes und eSecurityPlanet durchgearbeitet und jedes Glied der Kette sortiert.

Wer dahintersteckt

Hacktron ist ein kleines Security-Startup. Harsh Jaiswal, Mohan Pedhapati und Rahul Maini arbeiteten rund zwei Monate an der Recherche, meldeten alles über OpenAIs Bug-Bounty-Programm und veröffentlichten erst nach den Fixes.

Die Angriffskette Schritt für Schritt

Fünf Schritte von einem Forum-Upload bis zu einem Pull Request in OpenAIs GitHub-Organisation.1HEICUpload2libheifSpeicherfehler3ForumCodeausführung4SSO-TokenLücke5Codex + GitHubBeweis-PRDIE ANGRIFFSKETTE DES HEIF HEIST
Fünf Schritte von einem Forum-Upload bis zu einem Pull Request in OpenAIs GitHub-Organisation.
  1. Der Upload. OpenAIs Community-Forum läuft auf Discourse. Lädt jemand ein HEIC- oder HEIF-Foto hoch, wandelt Discourse es mit ImageMagick um, und ImageMagick reicht die Datei an libheif weiter. VentureBeat beschreibt den Fehler als Heap-Buffer-Overflow im HEIC-Decoder.
  2. Code auf dem Forum-Server. Mit der präparierten Datei konnten die Forscher Code in der Forum-Umgebung ausführen. VentureBeat nennt außerdem eine schwache Sandbox rund um die Bildverarbeitung, deshalb wurde aus einem Decoder-Fehler ein Serverproblem.
  3. Die Login-Lücke. Auf community.openai.com meldet man sich mit dem OpenAI-Konto an. Ein Fehler beim Geltungsbereich dieser Login-Tokens machte aus dem Zugriff aufs Forum einen Zugriff auf die ChatGPT- und Codex-Konten angemeldeter Nutzer, auch von OpenAI-Mitarbeitern.
  4. Bis in GitHub. Das Codex-Konto eines Mitarbeiters war mit GitHub verbunden. Darüber öffneten die Forscher als Beweis einen harmlosen Pull Request in einem internen OpenAI-Monorepo. Laut VentureBeat waren an dem Konto auch Slack, Outlook, Gmail und Google Drive angebunden.

Wie schnell alles ging

Vom Modell-Release bis zur öffentlichen Story in weniger als zwei Monaten.REPLAY · ZEITLEISTE24. JuliClaude Opus 5 erscheint25. JuliKette klappt; OpenAI behebt seine Seite27. JuliDiscourse liefert Fixes13. Sep.Hacktron veröffentlicht HEIF Heist18. Sep.TechCrunch macht es groß
Vom Modell-Release bis zur öffentlichen Story in weniger als zwei Monaten.

OpenAI schränkte die Rechte der Community-Login-Tokens ein und widerrief betroffene Tokens und Sitzungen. Über Bugcrowd zahlte das Unternehmen 6.500 Dollar. Discourse veröffentlichte gepatchte Versionen (laut eSecurityPlanet 2026.7.0, 2026.6.1, 2026.5.2 und 2026.1.6) und aktualisierte später sein Standard-Basis-Image.

Warum der KI-Teil wichtig ist

Aus einem Speicherfehler einen zuverlässigen Exploit zu machen, ist langsame Spezialarbeit. Das Team versuchte es zuerst mit Claude Opus 4.8, das über mehrere Sitzungen scheiterte. Laut VentureBeat lieferte Claude Opus 5 wenige Stunden nach dem Release funktionierende Exploits für ARM64 und x86-64.

Ein von TechCrunch zitierter Experte sagte es ganz direkt: "Für 200 Dollar im Monat kann jeder diese Tools nutzen und eine Firma wie OpenAI hacken." Ich halte das für etwas übertrieben. Menschen fanden das Ziel, erkannten die Login-Schwäche und verketteten die Schritte. Geändert haben sich die Kosten des schwierigsten Schritts, und Verteidiger sollten damit planen.

Was Entwickler mitnehmen sollten

Was Entwickler und Forum-Admins noch diese Woche tun können.Discourse patchen und neu bauenUploads in einer Sandbox verarbeitenSSO-Tokens pro App begrenzenZugriff von KI-Agenten einschränkenGitHub-Audit-Logs beobachten
Was Entwickler und Forum-Admins noch diese Woche tun können.

Das meiste davon ist alter Rat. Behandle jede hochgeladene Datei als feindlich und dekodiere sie dort, wo sie nichts Wichtiges erreichen kann. Gib jedem SSO-Token nur den Umfang, den diese eine App braucht, denn ein Forum-Login sollte nie wie eine volle ChatGPT-Sitzung wirken. Neu ist die Lektion zu KI-Coding-Agenten: Ein Agent-Konto mit GitHub, Slack und Mail ist ein sehr wertvoller Schlüssel. Verbinde nur, was der Agent braucht, und prüfe seine Zugriffe regelmäßig.

Eine genauere Schlagzeile

"Forscher verketteten einen Bild-Bug mit einer OpenAI-Login-Lücke und erreichten ein internes Repository." Länger und weniger dramatisch, aber sie zeigt, wo die eigentliche Schwachstelle lag.

Eine kurze Mythos-und-Fakt-Version gibt es auf meinem Blog.

Quellen