Choses à Savoir TECH · 29 sept. 2026 · 2:03
Écoutez dans l'app Podli 🎧
Suivez vos podcasts préférés, écoutez hors ligne et en voiture avec CarPlay et Android Auto, et reprenez toujours là où vous en étiez. Essai gratuit.
Trois chercheurs ont atteint un dépôt interne d’OpenAI en moins de 72 heures, avec Claude Opus 5 comme accélérateur d’exploitation. Mais l’IA n’a pas « piraté OpenAI toute seule ».
L’opération a été menée en juillet par Hacktron AI, une équipe de chercheurs en cybersécurité. Leur point de départ se trouvait sur le forum communautaire d’OpenAI, construit avec le logiciel Discourse. Une faille dans une bibliothèque chargée de décoder certaines images permettait d’exécuter du code sur le serveur. Les chercheurs avaient d’abord essayé de construire un exploit fiable avec Claude Opus 4.8, sans parvenir à contourner certaines protections mémoire. Le soir de la sortie d’Opus 5, ils ont recommencé. Selon Hacktron, le nouveau modèle a produit en environ trois heures un exploit fonctionnel sur leur environnement de test, avant de l’adapter à la configuration utilisée par Discourse.
Cette première brèche n’aurait cependant pas suffi. Une seconde faiblesse, cette fois dans le système d’authentification unique d’OpenAI, permettait de transformer l’accès au forum en prise de contrôle de comptes ChatGPT et Codex d’utilisateurs connectés, notamment des employés. Pour démontrer l’impact sans consulter de code confidentiel, les chercheurs ont utilisé le Codex d’un employé connecté à GitHub pour ouvrir une modification inoffensive dans le dépôt interne d’OpenAI. Ils disent avoir arrêté leurs tests immédiatement après. OpenAI a corrigé sa partie du problème environ quatorze heures après le signalement et a versé 6 500 dollars pour la faille d’authentification. Discourse a de son côté corrigé la vulnérabilité de traitement d’images, classée 8,8 sur 10 en gravité dans son bulletin de sécurité. L’épisode ne démontre donc pas qu’un agent autonome peut aujourd’hui pénétrer seul une grande entreprise. Hacktron souligne que des chercheurs expérimentés ont choisi les cibles, orienté les essais et décidé jusqu’où aller.
Source : Stack Chronicle
Hébergé par Acast. Visitez acast.com/privacy pour plus d'informations.
Épisodes: Choses à Savoir TECH