บทความนี้จะแยกข้อเท็จจริงออกจากพาดหัวที่ฟังดูน่ากลัว เพราะเคสนี้ไม่ใช่การโจมตีของอาชญากรไซเบอร์ แต่เป็นงานวิจัยของทีมความปลอดภัยชื่อ Hacktron ที่ใช้ Claude Opus 5 ไล่ช่องโหว่จนเข้าถึงบัญชี ChatGPT และ Codex ของพนักงาน OpenAI ได้จริง ก่อนจะรายงานให้ OpenAI แก้ไข
จุดที่น่าสนใจที่สุดไม่ใช่แค่ว่าเข้าถึงบัญชีได้ แต่คือ Claude Opus 5 สร้าง exploit ที่ใช้งานได้จริงภายในไม่กี่ชั่วโมง หลังจาก Claude Opus 4.8 ลองมาหลายเซสชันแล้วยังทำไม่สำเร็จ
จุดเริ่มต้น: ช่องโหว่เล็กๆ ในปลั๊กอินรูปภาพของ Discourse

ต้นตอของเรื่องทั้งหมดคือช่องโหว่ในไลบรารี libheif ซึ่งใช้ประมวลผลไฟล์รูปภาพ (CVE-2026-32882) และถูกเรียกใช้งานผ่านปลั๊กอินอัปโหลดรูปภาพของซอฟต์แวร์ฟอรัม Discourse ช่องโหว่นี้เป็นแบบ out-of-bounds read ซึ่งปกติแล้วมักทำได้แค่ทำให้โปรแกรมล่ม แต่ทีม Hacktron ใช้ Claude ช่วยวิเคราะห์หน่วยความจำที่เสียหาย จนแปลงจากอาการโปรแกรมล่มให้กลายเป็นโค้ดที่รันได้จริงบนเซิร์ฟเวอร์ Discourse
นี่คือจุดที่ AI เข้ามามีบทบาทตั้งแต่ขั้นแรก ไม่ใช่แค่ช่วยเขียน pull request ตอนท้ายอย่างที่พาดหัวข่าวหลายแห่งสื่อออกมา
จากเซิร์ฟเวอร์ฟอรัมถึงบัญชีพนักงาน OpenAI
เมื่อควบคุมเซิร์ฟเวอร์ Discourse ได้แล้ว ทีมวิจัยพบว่าระบบ single sign-on (SSO) ที่ OpenAI ใช้เชื่อมฟอรัมกับบัญชีพนักงานมีจุดอ่อน กล่าวคือเมื่อเซิร์ฟเวอร์ฟอรัมถูกยึดได้ ผู้โจมตีสามารถอาศัยความไว้ใจของระบบ SSO เพื่อสวมสิทธิ์เข้าบัญชีพนักงานจริงได้
ผลคือทีม Hacktron เข้าถึงบัญชี ChatGPT และ Codex ของพนักงาน OpenAI หลายคนได้ และในทางทฤษฎี สิทธิ์ระดับเดียวกันนี้สามารถต่อยอดไปถึง GitHub, Slack และอีเมลภายในได้ด้วย แต่ทีมวิจัยเลือกไม่แตะระบบเหล่านั้นจริง เพราะอยู่นอกขอบเขตที่จำเป็นต้องพิสูจน์
Claude Opus 5 ทำสิ่งที่ Claude Opus 4.8 ทำไม่ได้
| Factor | Claude Opus 4.8 | Claude Opus 5 |
|---|---|---|
| ผลลัพธ์ในการสร้าง exploit | ลองหลายเซสชันแล้วยังไม่สำเร็จ | สร้าง exploit ที่ใช้งานได้จริง |
| จำนวนเซสชันที่ใช้ | หลายเซสชัน สะสมความคืบหน้าทีละน้อย | เซสชันใหม่เซสชันเดียว เสร็จภายในไม่กี่ชั่วโมง |
| วันที่เปิดตัวโมเดล | ก่อนหน้า | 24 กรกฎาคม 2026 |
| ระบบป้องกันการเขียน exploit | มีอยู่ ยังคงเป็นอุปสรรค | มีอยู่ แต่ถูกเลี่ยงได้ในการใช้งานจริง |
ทีม Hacktron เล่าว่าพวกเขาเคยพยายามให้ Claude Opus 4.8 ช่วยแปลงช่องโหว่ libheif ให้เป็น exploit ที่ใช้งานได้ แต่ล้มเหลวแม้ลองหลายเซสชัน จนกระทั่ง Claude Opus 5 เปิดตัวในวันที่ 24 กรกฎาคม 2026 พวกเขาเริ่มเซสชันใหม่และได้ exploit ที่ใช้งานได้จริงภายในไม่กี่ชั่วโมง ทั้งที่โมเดลมีระบบป้องกันไม่ให้เขียนโค้ดโจมตีอยู่แล้ว
ช่องว่างระหว่างสองเวอร์ชันนี้เป็นตัวชี้วัดที่ชัดกว่าคำอธิบายทั่วไปว่า AI ทำให้การเจาะระบบง่ายขึ้นแค่ไหน เพราะโจทย์เดียวกัน โมเดลรุ่นก่อนหน้าทำไม่สำเร็จ แต่โมเดลรุ่นใหม่ทำสำเร็จในเวลาไม่นาน
Pull Request คือหลักฐาน ไม่ใช่การโจมตี

เมื่อเข้าถึงบัญชีพนักงานได้แล้ว ทีม Hacktron สร้าง pull request เดียวใน internal repository ของ OpenAI เพื่อพิสูจน์ว่าการเข้าถึงเกิดขึ้นจริง จากนั้นก็หยุดทันที พวกเขายืนยันว่าไม่ได้อ่านซอร์สโค้ดในนั้น ไม่ merge หรือ ship อะไร และไม่แตะข้อมูลลูกค้าเลย
นี่คือจุดที่ทำให้เคสนี้ต่างจาก “แฮกเกอร์เจาะระบบ” ตามความหมายทั่วไป เพราะเป้าหมายของ pull request คือการทำให้ OpenAI เชื่อได้ว่าช่องโหว่นี้อันตรายจริง ไม่ใช่การขโมยหรือทำลายอะไร
ไทม์ไลน์ทั้งหมด และราคาที่ OpenAI จ่ายเพื่อปิดช่องโหว่

งานวิจัยทั้งหมดของ Hacktron ใช้เวลาราวสองเดือน แต่ช่วงที่เจาะจงกับ OpenAI เกิดขึ้นในเดือนกรกฎาคม 2026 ต่อเนื่องจากวันที่ Claude Opus 5 เปิดตัว หลังจากรายงานให้ OpenAI ทราบ บริษัทยืนยันว่าแก้ไขช่องโหว่ฝั่งตัวเองเสร็จภายใน 14 ชั่วโมง และจ่ายเงินรางวัล bug bounty ให้ทีมวิจัย 6,500 ดอลลาร์ในวันที่ 1 กันยายน 2026
มีรายละเอียดหนึ่งที่มักถูกมองข้าม คือ OpenAI ระบุชัดว่าเงินรางวัลนี้ครอบคลุมเฉพาะช่องโหว่ฝั่งตัวเอง (จุดอ่อนของระบบ SSO) เท่านั้น ไม่ได้ครอบคลุมช่องโหว่ libheif ใน Discourse ซึ่งเป็นซอฟต์แวร์ของบุคคลที่สาม นั่นหมายความว่าความรับผิดชอบในการแก้ช่องโหว่ต้นทางยังแยกออกจากกันอยู่
| Factor | งานวิจัยของ Hacktron | การโจมตีของอาชญากรไซเบอร์ทั่วไป |
|---|---|---|
| ขอบเขตการเข้าถึง | จำกัดเฉพาะสิ่งที่ต้องพิสูจน์ ไม่แตะข้อมูลลูกค้า | พยายามขยายผลให้ได้มากที่สุด |
| การเปิดเผยข้อมูล | รายงานให้ OpenAI ทราบก่อนเผยแพร่ต่อสาธารณะ | ไม่แจ้งเจ้าของระบบ หรือใช้ต่อรอง/ขายข้อมูล |
| ผลลัพธ์หลังจบงาน | ได้รับ bug bounty และช่องโหว่ถูกปิด | เสี่ยงต่อการถูกดำเนินคดี หากถูกตรวจพบ |
สิ่งที่องค์กรอื่นควรเรียนรู้จากเคสนี้
ข้อดี
- +ช่องโหว่ libheif และจุดอ่อนของ SSO ถูกพบและแก้ไขก่อนถูกผู้ไม่หวังดีใช้งานจริง
- +ทีมวิจัยจำกัดขอบเขตชัดเจน สร้างแค่ pull request เดียวและไม่แตะข้อมูลลูกค้า
- +OpenAI ตอบสนองเร็ว ปิดช่องโหว่ฝั่งตัวเองภายใน 14 ชั่วโมงหลังได้รับรายงาน
ข้อเสีย
- −Claude Opus 5 สร้าง exploit ที่ใช้งานได้จริงภายในไม่กี่ชั่วโมง ทั้งที่มีระบบป้องกันการเขียน exploit อยู่แล้ว
- −บัญชีพนักงานเพียงจุดเดียวที่เชื่อมกับ SSO เปิดทางไปถึงสิทธิ์ระดับ GitHub, Slack และอีเมลได้ในทางทฤษฎี
- −เงินรางวัลที่จ่ายครอบคลุมเฉพาะช่องโหว่ฝั่ง OpenAI ไม่รวมช่องโหว่ต้นทางใน Discourse
เคสนี้บอกอะไรกับทีมความปลอดภัยที่อื่นด้วย ช่องโหว่ที่ดูเล็กอย่างการประมวลผลรูปภาพในปลั๊กอินฟอรัม สามารถกลายเป็นจุดเริ่มต้นของการเข้าถึงบัญชีพนักงานระดับสูงได้ ถ้าระบบ SSO วางความไว้ใจไว้กว้างเกินไปนะครับ การตรวจสอบจึงต้องมองทั้งห่วงโซ่ ตั้งแต่ไลบรารีที่ใช้ในซอฟต์แวร์บุคคลที่สาม ไปจนถึงขอบเขตสิทธิ์ที่ระบบ SSO มอบให้เมื่อเซิร์ฟเวอร์ต้นทางถูกยึด
และสิ่งที่ชวนคิดต่อคือความเร็วที่ Claude Opus 5 ทำสำเร็จในสิ่งที่ Opus 4.8 ทำไม่ได้ เพราะมันสะท้อนว่าความสามารถของโมเดลรุ่นใหม่ที่ก้าวหน้าขึ้นเรื่อยๆ อาจย่นระยะเวลาที่ผู้ไม่หวังดีต้องใช้ในการไล่ช่องโหว่แบบเดียวกันนี้ลงได้เช่นกัน แม้จะมีระบบป้องกันฝั่งโมเดลอยู่แล้วก็ตามครับ