OpenAI-Hack: Claude knackt Repository in unter 72 Stunden
Veröffentlicht am: 22.09.2026 um 20:35 Uhr | Redaktion boerse-global.de
Sicherheitsforscher des Unternehmens Hacktron AI haben unter Einsatz des Sprachmodells Claude von Anthropic zwei Schwachstellen in Systemen von OpenAI verkettet und sich damit Zugriff auf ein internes Software-Repository des KI-Konzerns verschafft.
Die Experten Harsh Jaiswal, Mohan Pedhapati und Rahul Maini handelten im Rahmen eines autorisierten Bug-Bounty-Programms. Wie mehrere Medien am 22. September 2026 berichteten, benötigte das Team vom ersten Sicherheitsleck bis zum Zugriff auf das interne Entwicklungsarchiv weniger als 72 Stunden.
Angriffskette über Forensoftware und Identitätsverwaltung
Ausgangspunkt der am 23. Juli 2026 begonnenen Angriffskette war eine Schwachstelle in der Bild-Upload-Funktion des von OpenAI genutzten Discourse-Forums.
Über einen Heap-Buffer-Overflow in der Bildverarbeitungsbibliothek libheif (CVE-2026-32882, mit einem Schweregrad von 8.8 eingestuft) sowie einen unbegrenzten Upload-Fehler (CVE-2026-45788) gelang den Forschern die Ausführung von Schadcode aus der Ferne.
Die libheif-Entwickler hatten die zugrunde liegende Lücke zwar Monate zuvor behoben, mangels zugewiesener CVE-Kennung setzte Discourse jedoch weiterhin eine veraltete Version ein.
Im nächsten Schritt nutzte das Team eine Schwachstelle im Single-Sign-On-Verfahren (SSO) aus. Dadurch gelang die Übernahme von ChatGPT- und Codex-Konten, darunter Profile von OpenAI-Mitarbeitern mit GitHub-Verknüpfung. Diese Konten verfügten über weitreichende Zugriffsrechte auf Dienste wie GitHub, Slack, Outlook, Gmail und Google Drive.
Der aktuelle Vorfall zeigt eindrucksvoll, wie rasant sich die rechtlichen und sicherheitstechnischen Anforderungen durch künstliche Intelligenz verändern. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Neue KI-Gesetze und Cyberrisiken: Was kommt auf Ihr Unternehmen zu?
Nach Angaben von Hacktron AI wurden für das gesamte Projekt über einen Zeitraum von zwei Monaten lediglich KI-Tokens im Wert von unter 3.000 US-Dollar verbraucht. Neben Claude kam laut Berichten auch OpenAIs Modell GPT-5.6 Sol zum Einsatz.
Automatisierte Exploit-Erstellung durch Claude
Beim Aufbau des Exploits spielte KI eine zentrale Rolle. Während das Modell Claude Opus 4.8 zunächst an Sicherheitsmechanismen wie der Adressraum-Randomisierung (ASLR) scheiterte, lieferte die am Abend des 23. Juli 2026 veröffentlichte Version Claude Opus 5 über Nacht einen funktionierenden Code.
Die Forscher deklarierten die Anfrage als Sicherheitsübung, um Schutzfilter des Modells zu umgehen. Daraufhin passte Claude den Exploit von der ARM64-Architektur auf x86-64 und jemalloc an und übernahm das Testforum innerhalb von vier Stunden.
Hacktron-Technikchef Mohan Pedhapati betonte, das Modell habe nicht vollkommen autonom gehandelt, sondern sei von Menschen gesteuert worden. Allerdings reduziere Künstliche Intelligenz den Bedarf an spezialisiertem Expertenwissen drastisch und verkürze Arbeitsaufwände von Monaten auf wenige Tage. Zudem verdeutliche der Vorfall das reale Risiko, dass staatlich unterstützte Akteure Zugang zu vertraulichen KI-Geschäftsgeheimnissen erhalten könnten.
Wer sich mit der Sicherheit von KI-Systemen befasst, muss auch die neuen gesetzlichen Rahmenbedingungen wie den EU AI Act im Blick behalten. Ein kostenloser Download verschafft Ihnen jetzt den Überblick, den Ihre Rechts- und IT-Abteilung dringend braucht. EU AI Act in 5 Schritten verstehen: Fristen, Pflichten und Risikoklassen kompakt erklärt
Reaktion von OpenAI und Discourse
Im Monorepo von OpenAI, das Algorithmen, aber keine Modellgewichte enthielt, öffneten die Forscher am 25. Juli 2026 lediglich den Pull-Request #1186742 als Existenznachweis, ohne Daten herunterzuladen oder zu verändern. Gleichwohl sahen einige Sicherheitsexperten in diesem Vorgehen ein riskantes Vorbild für böswillige Nachahmer.
OpenAI reagierte rasch auf die Meldung über die Plattform Bugcrowd und behob das eigene Problem rund 14 Stunden nach Eingang des Berichts. Das Unternehmen widerrief betroffene Tokens und Sitzungen und schränkte Berechtigungen ein. An die Entdecker zahlte der Konzern eine Prämie in Höhe von 6.500 US-Dollar, die sich ausschließlich auf die Schwachstelle im Identitätsmanagement bezog.
Discourse stellte am 28. Juli 2026 Patches in den Versionen 2026.7.0, 2026.6.1, 2026.5.2 und 2026.1.6 bereit. Am 16. September 2026 veröffentlichte OpenAI zudem eine überarbeitete Richtlinie für Sicherheitsvorfälle. Den Angaben von OpenAI-Präsident Greg Brockman zufolge wurden rund 25 Prozent der Produktionsingenieure für Sicherheits- und Architekturaufgaben abgezogen.
