หน้าแรก / บทความ / AI & LLM
AI & LLM วิเคราะห์จากสเปค + รีวิว

วิเคราะห์และรีวิว: นักวิจัยใช้ Claude เจาะบัญชีพนักงาน OpenAI ผ่านช่องโหว่ Discourse เป็นการทดสอบที่ได้รับอนุญาต

เจาะลึกเคส Hacktron ทีมวิจัยความปลอดภัยที่ใช้ Claude Opus 5 ไล่ช่องโหว่ libheif ใน Discourse จนเข้าถึงบัญชีพนักงาน OpenAI ก่อนรายงานให้แก้ไขภายใน 14 ชั่วโมง

วิเคราะห์และรีวิว: นักวิจัยใช้ Claude เจาะบัญชีพนักงาน OpenAI ผ่านช่องโหว่ Discourse เป็นการทดสอบที่ได้รับอนุญาต

บทความนี้จะแยกข้อเท็จจริงออกจากพาดหัวที่ฟังดูน่ากลัว เพราะเคสนี้ไม่ใช่การโจมตีของอาชญากรไซเบอร์ แต่เป็นงานวิจัยของทีมความปลอดภัยชื่อ Hacktron ที่ใช้ Claude Opus 5 ไล่ช่องโหว่จนเข้าถึงบัญชี ChatGPT และ Codex ของพนักงาน OpenAI ได้จริง ก่อนจะรายงานให้ OpenAI แก้ไข

จุดที่น่าสนใจที่สุดไม่ใช่แค่ว่าเข้าถึงบัญชีได้ แต่คือ Claude Opus 5 สร้าง exploit ที่ใช้งานได้จริงภายในไม่กี่ชั่วโมง หลังจาก Claude Opus 4.8 ลองมาหลายเซสชันแล้วยังทำไม่สำเร็จ

จุดเริ่มต้น: ช่องโหว่เล็กๆ ในปลั๊กอินรูปภาพของ Discourse

ช่องโหว่ในไลบรารี libheif ที่ถูกใช้เป็นจุดเริ่มต้นของการเจาะระบบ

ต้นตอของเรื่องทั้งหมดคือช่องโหว่ในไลบรารี libheif ซึ่งใช้ประมวลผลไฟล์รูปภาพ (CVE-2026-32882) และถูกเรียกใช้งานผ่านปลั๊กอินอัปโหลดรูปภาพของซอฟต์แวร์ฟอรัม Discourse ช่องโหว่นี้เป็นแบบ out-of-bounds read ซึ่งปกติแล้วมักทำได้แค่ทำให้โปรแกรมล่ม แต่ทีม Hacktron ใช้ Claude ช่วยวิเคราะห์หน่วยความจำที่เสียหาย จนแปลงจากอาการโปรแกรมล่มให้กลายเป็นโค้ดที่รันได้จริงบนเซิร์ฟเวอร์ Discourse

นี่คือจุดที่ AI เข้ามามีบทบาทตั้งแต่ขั้นแรก ไม่ใช่แค่ช่วยเขียน pull request ตอนท้ายอย่างที่พาดหัวข่าวหลายแห่งสื่อออกมา

จากเซิร์ฟเวอร์ฟอรัมถึงบัญชีพนักงาน OpenAI

เมื่อควบคุมเซิร์ฟเวอร์ Discourse ได้แล้ว ทีมวิจัยพบว่าระบบ single sign-on (SSO) ที่ OpenAI ใช้เชื่อมฟอรัมกับบัญชีพนักงานมีจุดอ่อน กล่าวคือเมื่อเซิร์ฟเวอร์ฟอรัมถูกยึดได้ ผู้โจมตีสามารถอาศัยความไว้ใจของระบบ SSO เพื่อสวมสิทธิ์เข้าบัญชีพนักงานจริงได้

ผลคือทีม Hacktron เข้าถึงบัญชี ChatGPT และ Codex ของพนักงาน OpenAI หลายคนได้ และในทางทฤษฎี สิทธิ์ระดับเดียวกันนี้สามารถต่อยอดไปถึง GitHub, Slack และอีเมลภายในได้ด้วย แต่ทีมวิจัยเลือกไม่แตะระบบเหล่านั้นจริง เพราะอยู่นอกขอบเขตที่จำเป็นต้องพิสูจน์

Claude Opus 5 ทำสิ่งที่ Claude Opus 4.8 ทำไม่ได้

Factor Claude Opus 4.8Claude Opus 5
ผลลัพธ์ในการสร้าง exploit ลองหลายเซสชันแล้วยังไม่สำเร็จสร้าง exploit ที่ใช้งานได้จริง
จำนวนเซสชันที่ใช้ หลายเซสชัน สะสมความคืบหน้าทีละน้อยเซสชันใหม่เซสชันเดียว เสร็จภายในไม่กี่ชั่วโมง
วันที่เปิดตัวโมเดล ก่อนหน้า24 กรกฎาคม 2026
ระบบป้องกันการเขียน exploit มีอยู่ ยังคงเป็นอุปสรรคมีอยู่ แต่ถูกเลี่ยงได้ในการใช้งานจริง

ทีม Hacktron เล่าว่าพวกเขาเคยพยายามให้ Claude Opus 4.8 ช่วยแปลงช่องโหว่ libheif ให้เป็น exploit ที่ใช้งานได้ แต่ล้มเหลวแม้ลองหลายเซสชัน จนกระทั่ง Claude Opus 5 เปิดตัวในวันที่ 24 กรกฎาคม 2026 พวกเขาเริ่มเซสชันใหม่และได้ exploit ที่ใช้งานได้จริงภายในไม่กี่ชั่วโมง ทั้งที่โมเดลมีระบบป้องกันไม่ให้เขียนโค้ดโจมตีอยู่แล้ว

ช่องว่างระหว่างสองเวอร์ชันนี้เป็นตัวชี้วัดที่ชัดกว่าคำอธิบายทั่วไปว่า AI ทำให้การเจาะระบบง่ายขึ้นแค่ไหน เพราะโจทย์เดียวกัน โมเดลรุ่นก่อนหน้าทำไม่สำเร็จ แต่โมเดลรุ่นใหม่ทำสำเร็จในเวลาไม่นาน

Pull Request คือหลักฐาน ไม่ใช่การโจมตี

Pull request เดียวที่ทีมวิจัยสร้างขึ้นเพื่อพิสูจน์การเข้าถึง internal repository ของ OpenAI

เมื่อเข้าถึงบัญชีพนักงานได้แล้ว ทีม Hacktron สร้าง pull request เดียวใน internal repository ของ OpenAI เพื่อพิสูจน์ว่าการเข้าถึงเกิดขึ้นจริง จากนั้นก็หยุดทันที พวกเขายืนยันว่าไม่ได้อ่านซอร์สโค้ดในนั้น ไม่ merge หรือ ship อะไร และไม่แตะข้อมูลลูกค้าเลย

นี่คือจุดที่ทำให้เคสนี้ต่างจาก “แฮกเกอร์เจาะระบบ” ตามความหมายทั่วไป เพราะเป้าหมายของ pull request คือการทำให้ OpenAI เชื่อได้ว่าช่องโหว่นี้อันตรายจริง ไม่ใช่การขโมยหรือทำลายอะไร

ไทม์ไลน์ทั้งหมด และราคาที่ OpenAI จ่ายเพื่อปิดช่องโหว่

ไทม์ไลน์ตั้งแต่ทีม Hacktron พบช่องโหว่จนถึงวันที่ OpenAI จ่ายเงินรางวัลและปิดช่องโหว่

งานวิจัยทั้งหมดของ Hacktron ใช้เวลาราวสองเดือน แต่ช่วงที่เจาะจงกับ OpenAI เกิดขึ้นในเดือนกรกฎาคม 2026 ต่อเนื่องจากวันที่ Claude Opus 5 เปิดตัว หลังจากรายงานให้ OpenAI ทราบ บริษัทยืนยันว่าแก้ไขช่องโหว่ฝั่งตัวเองเสร็จภายใน 14 ชั่วโมง และจ่ายเงินรางวัล bug bounty ให้ทีมวิจัย 6,500 ดอลลาร์ในวันที่ 1 กันยายน 2026

มีรายละเอียดหนึ่งที่มักถูกมองข้าม คือ OpenAI ระบุชัดว่าเงินรางวัลนี้ครอบคลุมเฉพาะช่องโหว่ฝั่งตัวเอง (จุดอ่อนของระบบ SSO) เท่านั้น ไม่ได้ครอบคลุมช่องโหว่ libheif ใน Discourse ซึ่งเป็นซอฟต์แวร์ของบุคคลที่สาม นั่นหมายความว่าความรับผิดชอบในการแก้ช่องโหว่ต้นทางยังแยกออกจากกันอยู่

Factor งานวิจัยของ Hacktronการโจมตีของอาชญากรไซเบอร์ทั่วไป
ขอบเขตการเข้าถึง จำกัดเฉพาะสิ่งที่ต้องพิสูจน์ ไม่แตะข้อมูลลูกค้าพยายามขยายผลให้ได้มากที่สุด
การเปิดเผยข้อมูล รายงานให้ OpenAI ทราบก่อนเผยแพร่ต่อสาธารณะไม่แจ้งเจ้าของระบบ หรือใช้ต่อรอง/ขายข้อมูล
ผลลัพธ์หลังจบงาน ได้รับ bug bounty และช่องโหว่ถูกปิดเสี่ยงต่อการถูกดำเนินคดี หากถูกตรวจพบ

สิ่งที่องค์กรอื่นควรเรียนรู้จากเคสนี้

ข้อดี

  • +ช่องโหว่ libheif และจุดอ่อนของ SSO ถูกพบและแก้ไขก่อนถูกผู้ไม่หวังดีใช้งานจริง
  • +ทีมวิจัยจำกัดขอบเขตชัดเจน สร้างแค่ pull request เดียวและไม่แตะข้อมูลลูกค้า
  • +OpenAI ตอบสนองเร็ว ปิดช่องโหว่ฝั่งตัวเองภายใน 14 ชั่วโมงหลังได้รับรายงาน

ข้อเสีย

  • −Claude Opus 5 สร้าง exploit ที่ใช้งานได้จริงภายในไม่กี่ชั่วโมง ทั้งที่มีระบบป้องกันการเขียน exploit อยู่แล้ว
  • −บัญชีพนักงานเพียงจุดเดียวที่เชื่อมกับ SSO เปิดทางไปถึงสิทธิ์ระดับ GitHub, Slack และอีเมลได้ในทางทฤษฎี
  • −เงินรางวัลที่จ่ายครอบคลุมเฉพาะช่องโหว่ฝั่ง OpenAI ไม่รวมช่องโหว่ต้นทางใน Discourse

เคสนี้บอกอะไรกับทีมความปลอดภัยที่อื่นด้วย ช่องโหว่ที่ดูเล็กอย่างการประมวลผลรูปภาพในปลั๊กอินฟอรัม สามารถกลายเป็นจุดเริ่มต้นของการเข้าถึงบัญชีพนักงานระดับสูงได้ ถ้าระบบ SSO วางความไว้ใจไว้กว้างเกินไปนะครับ การตรวจสอบจึงต้องมองทั้งห่วงโซ่ ตั้งแต่ไลบรารีที่ใช้ในซอฟต์แวร์บุคคลที่สาม ไปจนถึงขอบเขตสิทธิ์ที่ระบบ SSO มอบให้เมื่อเซิร์ฟเวอร์ต้นทางถูกยึด

และสิ่งที่ชวนคิดต่อคือความเร็วที่ Claude Opus 5 ทำสำเร็จในสิ่งที่ Opus 4.8 ทำไม่ได้ เพราะมันสะท้อนว่าความสามารถของโมเดลรุ่นใหม่ที่ก้าวหน้าขึ้นเรื่อยๆ อาจย่นระยะเวลาที่ผู้ไม่หวังดีต้องใช้ในการไล่ช่องโหว่แบบเดียวกันนี้ลงได้เช่นกัน แม้จะมีระบบป้องกันฝั่งโมเดลอยู่แล้วก็ตามครับ