yozm.tech
피드로 돌아가기
Hacker News (Top)HOTAI 재작성

오픈AI, 심각한 보안 취약점 72시간 만에 패치

보안 연구팀 핵트론(Hacktron)AI가 오픈AI(OpenAI)의 내부 시스템에 접근할 수 있는 치명적인 보안 취약점 두 가지를 발견했습니다. 이들은 오픈AI 커뮤니티 포럼의 이미지 처리 과정에서 원격 코드 실행(RCE)이 가능한 취약점과 SSO(Single Sign-On) 설정 오류를 연쇄적으로 이용해 임직원 계정을 탈취하고 내부 깃허브(GitHub) 저장소에 접근했습니다. 오픈AI는 신고 접수 후 14시간 만에 신속하게 문제를 해결했습니다.

5시간 전·2026.09.18·읽기 2·Handy-Man

보안 연구팀 핵트론(Hacktron)AI가 오픈AI(OpenAI)의 내부 시스템에 접근할 수 있는 심각한 보안 취약점을 발견하고 이를 성공적으로 공격해 내부 저장소까지 침투했습니다. 이들은 오픈AI의 커뮤니티 포럼(community.openai.com)에서 발견된 두 가지 취약점을 연쇄적으로 이용했으며, 신고 접수 후 오픈AI는 14시간 만에 신속하게 문제를 해결했습니다.

핵트론AI 팀은 지난 7월 25일, 오픈AI 커뮤니티 포럼에 사용되는 이미지 처리 라이브러리 'libheif'에서 힙 오버플로우(heap overflow) 취약점을 발견했습니다. 이 취약점을 통해 원격 코드 실행(RCE)이 가능했으며, 이를 이용해 포럼에 대한 관리자 권한을 획득했습니다. 다음 단계로, 이들은 오픈AI의 SSO(Single Sign-On) 시스템 설정 오류를 악용해 포럼 계정 탈취가 오픈AI 임직원의 챗GPT(ChatGPT) 및 코덱스(Codex) 계정 접근으로 이어진다는 사실을 확인했습니다. 이렇게 탈취한 계정을 통해 오픈AI의 내부 깃허브(GitHub) 저장소에 접근하는 데 성공했으며, 실제 민감한 정보에 접근하지 않고도 개념 증명(PoC)을 위해 내부 모노레포(monorepo)에 풀 리퀘스트(PR)를 생성했습니다. 이 모든 과정은 초기 발견부터 오픈AI 저장소 접근까지 72시간 이내에 이루어졌습니다.

핵트론AI는 즉시 오픈AI와 디스코드(Discourse)에 취약점을 보고했으며, 오픈AI는 신속하게 대응하여 14시간 만에 문제를 해결했습니다. 디스코드 역시 며칠 내로 패치를 배포하고 이미지 처리 샌드박싱(sandboxing)을 추가했습니다. 오픈AI는 핵트론AI에 6,500달러의 버그 바운티(bug bounty)를 지급했습니다. 이번 사례는 널리 사용되는 이미지 처리 라이브러리 'libheif'의 취약점이 슬랙(Slack), 메타(Meta), 깃허브 엔터프라이즈(GitHub Enterprise) 등 다양한 소프트웨어에 영향을 미칠 수 있음을 보여주며, 사용자 제어 이미지를 처리하는 애플리케이션은 '.heic', '.heif', '.avif' 파일 형식에 대한 보안 검토가 필요함을 시사합니다.

1인 창업자를 위한 기회 분석
AI 분석 · 참고용이며 검증이 필요합니다
3/10
약한 신호
3점인가

일반적인 보안 취약점 발견 및 패치 사례로, 1인 창업자가 직접적인 사업 기회를 찾기보다는 보안 컨설팅 시장의 일부로 볼 수 있습니다.

문제 / 미충족 수요

많은 기업과 서비스가 사용하는 오픈소스 라이브러리 및 서드파티 서비스의 보안 취약점이 전체 시스템의 위험으로 이어질 수 있습니다.

한국 시장
국내 있음한국에서도 유사한 버그 바운티 프로그램이나 보안 컨설팅 서비스는 존재하지만, 특정 라이브러리 전문성은 부족할 수 있습니다.
수익 모델

B2B SaaS 구독, 컨설팅 · 돈 내는 주체: 이미지 처리 기능을 사용하는 기업, 웹 서비스 운영사

1인 실현 가능성
2/5

보안 취약점 발견 및 익스플로잇(exploit)은 고도의 전문성과 지속적인 연구가 필요하며, 1인이 모든 최신 취약점을 커버하기 어렵습니다.

진입 지점 (Wedge)

특정 산업군(예: 미디어, 커머스)에 특화된 이미지 처리 파이프라인 보안 감사 및 컨설팅 서비스

이번 주 첫 실험

주요 오픈소스 이미지 처리 라이브러리(libheif, ImageMagick 등)의 최신 보안 취약점 목록을 분석하고, 이를 활용한 PoC 시나리오를 구상합니다.

Original source
이 글은 Hacker News (Top)의 기사를 yozm.tech가 한국어로 재작성한 버전입니다.
원문 보기