
安全公司 Hacktron AI 的白帽黑客用 Anthropic 的 Claude 找到了 Discourse 的一个漏洞(CVE-2026-45788),顺着它拿到了 OpenAI 员工的 ChatGPT 账户 token,从而有限读取了 OpenAI 私有仓库 Monorepo 里的文档和元数据,还提了个拉取请求当证据。OpenAI 随后付了 6500 美元赏金。 有意思的点不在金额,而在于攻击链的起点:漏洞出在 Discourse 这种外围论坛组件上,最后却通到了内部代码仓库。很多团队的边界防护都盯着核心系统,反而容易忽略这类看起来无关紧要的第三方服务。另外这次是 Claude 帮忙找的洞,AI 参与漏洞挖掘正在变成常规操作。 https://www.ithome.com/1/004/068.htm #AI
Post summary
A white hat researcher used AI to discover CVE-2026-45788 in Discourse, gaining access to OpenAI's internal repository and offering a bounty, demonstrating a working proof of concept.



