Open Source Security2026-09-255 min de lecture

    OpenAI « piraté avec Claude » : une faille signalée et payée

    Trois chercheurs, un signalement récompensé, une faille dans un forum et non dans l'IA : ce qui s'est vraiment passé chez OpenAI, et les leçons pour une PME.

    openaiclaudecorrectifsgestion des mises à jour

    « Des hackers ont utilisé Claude pour pirater OpenAI. » Le titre a fait le tour des fils d'actualité en septembre 2026. La réalité est à la fois moins spectaculaire et plus instructive. Personne n'a piraté OpenAI au sens où on l'entend, et la faille n'était pas dans l'IA. Elle était dans le service le plus banal de l'entreprise : son forum d'entraide.

    En bref. Trois chercheurs en sécurité ont trouvé une faille, prévenu OpenAI immédiatement et été récompensés par son programme de récompense des failles ; le trou a été bouché environ quatorze heures après le signalement. Le point d'entrée était un forum public et une bibliothèque de traitement d'images dont le correctif existait déjà, mais n'avait jamais été appliqué. L'IA n'a pas trouvé la faille : elle a accéléré l'écriture de l'outil qui l'exploite.

    #1. Les « hackers » : trois chercheurs qui ont prévenu OpenAI

    La source de toute l'affaire est la divulgation publiée par la société Hacktron AI le 18/09/2026. On y apprend que les « pirates » sont trois chercheurs en sécurité identifiés, qui travaillent pour cette société. Dès qu'ils ont obtenu un résultat, ils ont prévenu OpenAI.

    Le « piratage » est en fait un signalement de faille dans le cadre du programme de récompense des failles d'OpenAI. Le principe : une entreprise invite des chercheurs à chercher ses failles, dans un périmètre défini, et paie ceux qui en trouvent et les lui signalent au lieu de les exploiter.

    Le calendrier, tel que le détaille Hacktron :

    • signalement transmis à OpenAI via la plateforme de signalement le 25/07/2026, entre 8 h et 10 h (heure UTC) ;
    • correctif confirmé par OpenAI le même jour à 22 h 49 UTC, soit environ 14 heures plus tard ;
    • récompense de 6 500 dollars versée le 01/09/2026.

    Une précision importante : le forum lui-même était hors du périmètre du programme d'OpenAI. La récompense ne couvre que la partie qui concernait OpenAI. La faille du forum a été traitée séparément avec son éditeur, Discourse, qui a publié son propre avis de sécurité le 28/07/2026.

    #2. La faille n'était pas dans l'IA

    Le point d'entrée n'était ni ChatGPT ni un modèle d'IA, mais le forum d'entraide public d'OpenAI, qui fonctionne avec le logiciel libre Discourse.

    Quand un utilisateur envoyait une image au format HEIC ou HEIF (le format photo de nombreux smartphones), le forum la confiait au logiciel ImageMagick, qui s'appuyait lui-même sur une bibliothèque appelée libheif, dans ses versions 1.19.7 (sur Debian 12) et 1.19.8 (sur Debian 13). Une erreur de gestion de la mémoire pendant le décodage de l'image permettait d'exécuter du code à distance sur le serveur, simplement en envoyant une image piégée.

    Le détail qui devrait faire réfléchir tout responsable informatique : le correctif existait déjà. Les développeurs de libheif l'avaient publié, mais il n'avait jamais été reporté dans les versions fournies par Debian, la distribution Linux utilisée. Le serveur était donc « à jour » au sens de sa distribution, et vulnérable quand même.

    #3. Le deuxième maillon : un badge qui ouvrait trop de portes

    Prendre la main sur un forum ne suffit pas à atteindre le code source d'une entreprise. Il a fallu un deuxième maillon : une mauvaise configuration de l'authentification unique d'OpenAI. Les jetons de session du forum restaient valables sur d'autres services de l'entreprise, dont ChatGPT et Codex, son outil de développement assisté. De là, les chercheurs ont pu prendre le contrôle de comptes d'employés.

    Pour démontrer l'impact sans causer de dégât, ils ont ouvert une demande de modification inoffensive dans un dépôt de code interne d'OpenAI, depuis le compte Codex d'un employé, puis se sont arrêtés.

    L'image la plus juste : c'est comme si le badge du local à vélos ouvrait aussi la salle des serveurs. Deux erreurs humaines classiques, mises bout à bout.

    #4. Le vrai sujet : la vitesse

    Si l'IA n'a pas trouvé la faille, quel a été son rôle ? Elle a écrit l'arme, c'est-à-dire le programme qui exploite la faille. Et c'est là que l'histoire devient intéressante, selon la chronologie publiée par Hacktron :

    • les 23 et 24/07, la version Claude Opus 4.8 cale sur plusieurs sessions, bloquée par une protection de la mémoire du système ;
    • le 24/07 au soir sort Claude Opus 5 ;
    • en environ trois heures, Opus 5 produit un programme d'exploitation fonctionnel, puis l'adapte à l'architecture du serveur visé ;
    • l'exécution de code est confirmée en local le 25/07 à 6 h UTC, puis sur le service hébergé de Discourse à 10 h.

    Côté coût, Hacktron indique que l'ensemble de sa campagne de recherche (deux mois, trois chercheurs, plusieurs cibles) a coûté moins de 3 000 dollars en consommation d'IA. Ce montant couvre toute la campagne, pas le seul épisode OpenAI.

    Le titre était faux, mais le problème est réel : avec l'IA, l'écriture d'un exploit s'accélère. Ce qui compte désormais, c'est le temps qui sépare la publication d'un correctif de son application sur vos serveurs.

    #5. Ce que ça change pour une PME du Grand Est

    Vous n'avez ni forum mondial ni dépôt de code géant. Mais les deux maillons de cette histoire se retrouvent dans beaucoup de PME.

    Le service « sans importance » est souvent la porte d'entrée. Chez OpenAI, c'était un forum d'entraide. Chez vous, ce sera plutôt un site vitrine WordPress oublié, un ancien extranet client, un outil de prise de rendez-vous installé il y a cinq ans et jamais revu. Faites-en la liste : tout ce qui est accessible depuis Internet doit avoir un responsable et être tenu à jour. Si c'est un site web qui vous inquiète, notre offre Secours Site couvre le diagnostic et la remise en état.

    « À jour » ne veut pas toujours dire « corrigé ». Le correctif de libheif existait, mais la distribution ne l'avait pas repris. Appliquer les mises à jour automatiques ne suffit pas : il faut surveiller les failles des composants que vous utilisez réellement et vérifier que la correction est bien arrivée. C'est un travail de suivi régulier, au cœur de notre offre d'infogérance.

    Un compte secondaire ne doit pas ouvrir les outils critiques. L'authentification unique est pratique, et c'est une bonne pratique quand elle est bien réglée. Mais une session ouverte sur un outil peu sensible ne doit pas donner accès à votre messagerie, à votre ERP ou à vos sauvegardes. Vérifiez quelles applications partagent vos comptes et exigez une vérification renforcée pour les accès sensibles.

    Le délai de correction devient votre principal indicateur. Si l'arme s'écrit plus vite, la question n'est plus « avons-nous des failles ? » (vous en avez, comme tout le monde) mais « en combien de jours appliquons-nous un correctif critique ? ». Si personne ne sait répondre dans votre entreprise, c'est le premier point à régler. Un test d'intrusion permet aussi de vérifier, de l'extérieur, ce qu'un attaquant verrait en premier.

    #6. Ce qu'il faut retenir

    OpenAI n'a pas été piraté par une IA. Trois chercheurs ont signalé une faille, OpenAI l'a corrigée en quatorze heures et les a payés : c'est le fonctionnement normal et sain d'un programme de récompense des failles. La faille venait d'un forum, d'une bibliothèque d'images non corrigée et d'une authentification trop large. L'IA, elle, a surtout rendu l'exploitation plus rapide à écrire.

    Pour une PME, la leçon tient en une phrase : les correctifs doivent arriver sur vos serveurs plus vite que les attaquants n'écrivent leurs outils.

    Vous voulez savoir en combien de temps vos serveurs et vos sites reçoivent réellement leurs correctifs ? Contactez-nous : M-KIS, basée à Maxéville près de Nancy, assure l'infogérance et la sécurité de PME du Grand Est.

    Cet article vous parle ?

    On accompagne PME, ESN et éditeurs SaaS dans leur conformité ISO 27001 / NIS2 - accompagnement spécialisé, tarifs publics, 100 % open source.

    Auteur : Équipe M-KIS

    Vous avez un sujet sur ce périmètre ?

    Échange direct avec un ingénieur, pas d'intermédiaire commercial. On vous dit ce qui est faisable, à quel prix, et comment on s'y prend.