라이브힙 버그와 오픈AI SSO 결합해 직원 계정 탈취
최근 30일 조회수 — 좋아요 —핵심 요약
디스코스 이미지 처리 결함과 오픈AI SSO 취약점을 연결해 연구팀이 오픈AI 직원의 챗GPT·코덱스 계정을 탈취하고 내부 코드 저장소 접근권까지 확보했다.
Discourse의 이미지 처리 버그와 OpenAI 자체 로그인 시스템의 약점을 엮어, 보안 연구팀이 오픈AI 직원들의 챗GPT·코덱스 계정을 탈취하고 내부 코드 저장소까지 접근하는 데 성공했다. 더해커뉴스에 따르면 보안업체 핵트론(Hacktron) 소속 연구원 세 명이 이 작업을 수행했고, 처음 접근에 도달하기까지 72시간이 채 걸리지 않았다1.
침투의 출발점은 오픈AI가 운영하는 공개 지원 포럼이었다. 이 포럼은 오픈소스 소프트웨어 디스코스(Discourse) 위에서 돌아가는데, 디스코스는 업로드된 HEIC·HEIF 이미지를 이미지매직(ImageMagick)으로 넘기고, 이미지매직이 라이브힙(libheif) 라이브러리를 이용해 이를 읽어들인다. 라이브힙에는 조작된 이미지 하나로 서버 메모리를 손상시킬 수 있는 결함이 있었고, 디스코스는 이를 원격 코드 실행(RCE)으로 분류해 CVE-2026-32882로 등록하며 위험도 8.8점을 매겼다. 다만 라이브힙 자체의 공식 권고와 각국 취약점 데이터베이스에서는 같은 결함을 ‘범위 밖 읽기(out-of-bounds read)‘로 더 좁게 정의한다. 서버를 직접 멈추게 하거나 인접 메모리를 유출시킬 수 있는 수준이라는 것이다. 연구팀은 이 메모리 유출을 이용해 주소 공간 배치 무작위화(ASLR) 방어를 무력화하고, AI의 도움을 받아 라이브힙의 메모리 버그를 조합해 실제 코드 실행으로 끌어올렸다고 밝혔다.
문제는 이 결함이 이미 알려져 있었다는 점이다. 라이브힙 상위 프로젝트는 2026년 5월 1.22.0 버전에서 이를 수정했지만, 디스코스 포럼 서버가 쓰던 데비안(Debian) 12 기반 이미지에는 연구팀이 살펴본 7월까지도 패치 전 버전인 1.19.7이 그대로 담겨 있었다. 취약점과 수정 사항이 공개된 지 몇 달이 지났지만, 데비안 패키지에는 아직 반영되지 않았던 셈이다.
포럼 서버를 장악한 뒤가 이번 사건의 핵심이다. 오픈AI 포럼에는 ‘오픈AI로 로그인’ 기능이 있는데, 이는 직원들이 다른 서비스에서 쓰는 것과 동일한 싱글사인온(SSO)이다. 연구팀은 포럼 서버 권한을 확보한 상태에서 이 공유 로그인 체계를 통해 포럼 회원이자 오픈AI 직원인 사람들의 챗GPT·코덱스 계정을 그대로 넘겨받았다. 피해자가 별도로 뭔가를 할 필요조차 없었다. 핵트론은 이를 포럼 소프트웨어의 결함이 아니라 오픈AI 자체의 신원 인증(identity) 구조 문제로 규정했다. 같은 SSO를 쓰는 다른 1차·3차 서비스였어도 똑같이 뚫렸을 것이라는 설명이다.
연구팀은 한 직원의 코덱스 계정이 깃허브(GitHub)의 오픈AI 코드와 연결된 지점을 확인하고, 내부 저장소에 풀 리퀘스트 하나를 올려 접근 가능성을 증명한 뒤 멈췄다. 소스코드를 읽거나 병합·배포하지 않았고 고객 데이터도 건드리지 않았다. 다만 직원들이 챗GPT·코덱스에 깃허브, 슬랙(Slack), 이메일 등 다른 서비스를 연동해 두는 경우가 많아, 같은 접근 권한이 이론적으로는 훨씬 넓은 범위까지 뻗을 수 있었다고 연구팀은 밝혔다. 실제로 그 범위까지 사용하지는 않았다.
오픈AI는 신고 접수 약 14시간 뒤 수정을 확인했고, 9월 1일 6,500달러의 포상금을 지급했다. 다만 오픈AI 측은 이 포상이 “디스코스에 대한 조치가 아니라 오픈AI 쪽에서 발견된 사항을 인정하는 것”이라고 선을 그었다. 포럼 소프트웨어 자체를 시험하는 행위는 자사 버그바운티 프로그램 범위 밖이었기 때문이다. 오픈AI는 로그인 결함의 구체적인 내용을 공개하지 않았고, 계정 탈취 상황을 직접 설명하는 대신 수정과 포상 지급으로 사실을 확인하는 방식을 택했다.
자체 디스코스 서버를 운영하는 곳이라면 이 사건이 직접적인 경고다. 디스코스가 호스팅하는 사이트는 이미 패치됐지만, 자체 호스팅 서버는 최신 이미지로 재구축해야 패치된 라이브힙을 받는다. 웹 인터페이스 업데이트만으로는 예전 라이브러리가 그대로 남을 수 있다. 수정된 자체 호스팅 버전은 2026.7.0, 2026.6.1, 2026.5.2, 2026.1.6이다.
Footnotes
-
The Hacker News, “Claude Opus 5 Helped Researchers Take Over OpenAI Staff Accounts via Chained Flaws” ↩
읽기 목록은 이 브라우저에 저장됩니다.
출처
- Claude Opus 5 Helped Researchers Take Over OpenAI Staff Accounts via Chained Flaws — The Hacker News
이 글은 위 출처를 근거로 자동 생성된 뒤 발행됐습니다. 원문을 함께 확인해 주세요. 교차 보도 없이 단독 출처로 작성됐습니다.