Claude Opus 5 aide à pirater des comptes OpenAI via failles chaînées

19 septembre 2026 · Cybersécurité · SHOP

Des chercheurs de Hacktron ont utilisé Claude Opus 5 d'Anthropic pour chaîner deux failles — un bug d'image HEIF dans libheif (CVE-2026-32882) sur le forum Discourse d'OpenAI, et une faiblesse SSO — permettant de prendre le contrôle de comptes ChatGPT et Codex d'employés OpenAI. L'IA a produit un exploit fonctionnel en quelques heures là où Claude Opus 4.8 avait échoué. OpenAI a corrigé la faille en 14 heures et versé une prime de 6 500 $. L'incident illustre comment les LLM avancés réduisent drastiquement le temps et les compétences nécessaires pour mener des attaques offensives sérieuses.

Impact marchés

Anthropic (non coté), OpenAI (non coté), éditeurs de logiciels utilisant libheif, fournisseurs SSO/IAM. Tendance majeure : démocratisation des capacités offensives via LLM, pression sur les budgets sécurité des entreprises tech. Discourse, Vercel (Next.js), Shopify (SHOP) mentionnés.

Opportunités

Opportunités : cybersécurité identitaire (IAM, Zero Trust), sandboxing d'images, solutions de détection d'exploitation IA-assistée. Risques : toute organisation utilisant libheif non patché ou un SSO partagé entre services public/interne. Surveiller les éditeurs de solutions IAM et SIEM.

Source originale