画像を投稿できるフォーラムの欠陥が、別のサービスのアカウントにまで影響する――。セキュリティ研究チームHacktronは、OpenAIのコミュニティフォーラムとログイン連携の問題を組み合わせ、従業員のアカウントにアクセスできたと報告しました。
フォーラムの画像処理が、別サービスへの侵入口に
Hacktronが2026年9月13日に公開した報告によると、研究チームは7月、OpenAIのコミュニティフォーラムで使われていた画像処理ソフトの脆弱性を発見しました。細工した画像を処理させることで、フォーラムを動かすシステムに不正な操作ができる状態だったといいます。
さらに、OpenAIのログイン連携の問題と組み合わせることで、複数の従業員のChatGPTやCodexのアカウントにアクセスできたと説明しています。研究チームは影響を確かめるため、従業員のCodexを通じて社内のコード管理場所に無害な変更提案を作成しました。社内コードを持ち出したという報告ではありません。
研究チームは7月25日に問題を報告し、OpenAI側では同日中に修正が確認されたとしています。フォーラムで使われていたソフト「Discourse」も修正を進め、7月28日にセキュリティ情報を公開しました。
見解として、今回の事例は、一つのサービスの欠陥がログイン連携を通じて別のサービスにも影響し得ることを示しています。企業には、個々のシステムの更新だけでなく、サービス間で共有する認証やアクセス権限を点検することも求められます。
詳しくは「Hacktron」の公式ページまで。レポート/DXマガジン編集部





















