Claude로 OpenAI 내부 GitHub에 72시간 만에 들어갔다? 진짜 문제는 따로 있었습니다
Posted by 내가 살아가는 풍경
"Claude가 OpenAI를 해킹했다"요 며칠 이런 헤드라인이 정말 많이 보이더라고요.그런데 사건을 자세히 들여다보니, 진짜 이야기는 AI가 아니라 "권한이 어떻게 연결되어 있었나" 에 있었습니다. 무슨 일이 있었나요? 보안 스타트업 Hacktron AI의 연구자 3명이 2026년 7월에 OpenAI 공개 포럼(community.openai.com)에서 시작해 내부 GitHub 저장소까지 도달했다고 합니다.발견부터 접근까지 걸린 시간은 72시간 미만입니다. - 1단계 : 포럼 RCE - 포럼 소프트웨어 Discourse가 HEIC 이미지를 처리할 때 쓰는 libheif 라이브러리의 힙 버퍼 오버플로우(CVE-2026-32882)를 악용했습니다.- 2단계 : SSO 토큰 악용 - 포럼에서 얻은 SSO ..

