Trois chercheurs en securite de la startup Hacktron ont utilise Claude d’Anthropic pour decouvrir et chainer deux vulnerabilites chez OpenAI, obtenant acces a des comptes ChatGPT et Codex ainsi qu’au depot de code interne de l’entreprise en moins de 72 heures en juillet. Le modele Opus 5 a surmonte un obstacle technique que son predecesseur Opus 4.8 ne pouvait resoudre, reduisant le developpement d’exploits de mois a quelques jours, bien que l’accompagnement de chercheurs humains experimentes soit demeure indispensable. Un compte Codex compromis etait connecte a l’organisation GitHub d’OpenAI, creant un chemin vers l’environnement logiciel interne de l’entreprise. OpenAI a corrige la vulnerabilite d’identite environ 14 heures apres la notification et a verse une recompense de 6 500 dollars a Hacktron. L’incident illustre comment les agents de programmation par IA concentrent les permissions autour d’un seul compte compromis, multipliant les risques pour les entreprises qui les integrent dans leurs flux de travail.
Source: Lire l’article original

