Intrusion OpenAI via Claude Opus 5 : 3 chercheurs, moins de 3 000 $ de tokens
Trois chercheurs ont infiltré le dépôt interne d'OpenAI via des failles exploitées par Claude Opus 5 pour moins de 3 000 $ de tokens.
20 sept. 2026 · Rédaction IAKA

Hacktron a révélé le 13 septembre 2026 une intrusion détaillée survenue le 25 juillet au sein d'OpenAI. L'opération a été menée par trois chercheurs en sécurité.
L'attaque a exploité plusieurs vulnérabilités. Initialement, un dépassement de tampon a été identifié dans la bibliothèque libheif, accessible via le forum Discourse d'OpenAI. Par la suite, un défaut dans le système d'authentification unique de l'entreprise a été mis en évidence.
Ces failles combinées ont permis aux chercheurs de prendre le contrôle de comptes associés aux plateformes ChatGPT et Codex, appartenant à des employés d'OpenAI. Ils ont ensuite réussi à soumettre une demande de fusion (pull request) dans le dépôt interne de l'entreprise.
Un point clé de cette intrusion réside dans l'utilisation de modèles d'IA. Alors que Claude Opus 4.8 s'est avéré incapable de générer un exploit fiable pour cette tâche, la version Claude Opus 5, mise à disposition le soir même de l'analyse, a réussi à produire l'exploit nécessaire en quelques heures seulement.
L'ensemble de cette campagne, qui s'est étendue sur deux mois et a également ciblé Slack, Meta et GitHub Enterprise, a eu un coût total inférieur à 3 000 dollars en tokens pour les trois chercheurs. OpenAI a depuis corrigé les deux failles de sécurité exploitées lors de cette intrusion.
Partager cet article


