ทีมนักวิจัยความปลอดภัยสามคนจากบริษัท Hacktron AI เปิดเผยว่าใช้ AI ของ Anthropic อย่าง Claude Opus 5 ช่วยเขียนโค้ดโจมตี จนเข้าไปในบัญชี ChatGPT และ Codex ของพนักงาน OpenAI ได้ภายในไม่ถึง 72 ชั่วโมง เป็นการเจาะแบบหมวกขาวที่แจ้ง OpenAI ผ่านโครงการล่ารางวัลช่องโหว่ และ OpenAI จ่ายรางวัลให้ 6,500 ดอลลาร์
เหตุการณ์เกิดช่วง 23–25 ก.ค. 2026 แต่เพิ่งเปิดเผยรายละเอียดในบล็อกของ Hacktron สัปดาห์นี้ ก่อนที่ The Wall Street Journal และ VentureBeat จะนำไปรายงานต่อ
เจาะเข้าไปได้ยังไง
- ช่องโหว่ที่ 1: บั๊กหน่วยความจำล้น (heap overflow) ในไลบรารีถอดรหัสภาพ libheif ซึ่งเปิดทางให้รันโค้ดบนเซิร์ฟเวอร์จากระยะไกลได้
- ช่องโหว่ที่ 2: การตั้งค่าระบบล็อกอินครั้งเดียว (SSO) ของ OpenAI ที่ผิดพลาด
- ผลเมื่อต่อสองจุดเข้าด้วยกัน: เข้าบัญชี ChatGPT/Codex ของพนักงานหลายคนและคลังโค้ดภายในของ OpenAI ทีมพิสูจน์ด้วยการให้ Codex ของพนักงานเปิดคำขอแก้โค้ด (pull request) ที่ไม่มีอันตรายหนึ่งรายการ
Claude ช่วยตรงไหน
Hacktron เล่าว่า Claude Opus 4.8 ทำโค้ดโจมตีได้เฉพาะตอนปิดระบบป้องกันหน่วยความจำ (ASLR) แต่พอ Claude Opus 5 ออกเมื่อค่ำวันที่ 24 ก.ค. ภายในไม่กี่ชั่วโมงก็ทำโค้ดที่ใช้ได้จริงสำเร็จ และเช้าวันรุ่งขึ้นก็รันโค้ดบนเซิร์ฟเวอร์เป้าหมายจากระยะไกลได้ ทีมระบุว่าค่า token ทั้งโครงการวิจัยราวสองเดือนรวมไม่ถึง 3,000 ดอลลาร์
ข้อสรุปที่วงการความปลอดภัยสนใจคือ งานเจาะระบบที่เคยต้องใช้ผู้เชี่ยวชาญหลายสัปดาห์ ตอนนี้ทีมเล็กทำได้ในไม่กี่วันด้วยต้นทุนต่ำ ทั้งฝ่ายป้องกันและฝ่ายโจมตีเข้าถึงเครื่องมือแบบเดียวกันได้
ผู้ใช้ ChatGPT ต้องทำอะไรไหม
ตามรายงานของ Hacktron ไม่มีสัญญาณว่าข้อมูลลูกค้าถูกเข้าถึง และ OpenAI แก้ช่องโหว่ฝั่งตัวเองเสร็จภายใน 14 ชั่วโมงหลังได้รับแจ้ง ผู้ใช้ทั่วไปจึงไม่ต้องทำอะไรเพิ่มจากเรื่องนี้ แต่การเปิดยืนยันตัวตนสองชั้นในบัญชี ChatGPT ก็ยังเป็นพื้นฐานที่ควรทำไว้



