研究チームがAIを使い、三日を待たずにOpenAI内部へ到達しました。
セキュリティ企業のHacktron AIが、OpenAIのコミュニティフォーラムを入口に同社の内部リポジトリへ到達した調査結果を公開し、The Decoderが2026年9月18日にこれを報じました。攻撃の起点は、掲示板に画像を1枚アップロードするという、どこの事務所サイトにもある機能です。発見から内部到達までは72時間を切っており、AIモデルの世代交代がその時間を押し下げたと研究チーム自身が書いています。士業事務所のAI活用でも外部サービスの連携は当たり前になりつつあり、他人事として読み飛ばしにくい事例です。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で確認しています。

画像1枚から内部リポジトリまで、何が起きたか
結論から書くと、今回の事案は単独の脆弱性ではなく、画像処理ライブラリの不具合とシングルサインオン(社内外の複数サービスに1つのIDでログインする仕組み。以下SSO)の設定不備が連鎖したものです。Hacktron AIの公開レポートによれば、入口はOpenAIのコミュニティフォーラムでした。
フォーラムはDiscourseという掲示板ソフトで動いており、HEIC形式やHEIF形式の画像がアップロードされると、変換処理を通じて画像デコード用のライブラリであるlibheifに渡っていました。このlibheifに残っていたメモリ破壊の不具合を突くことで、細工した画像ファイルからサーバ上で任意のコードを動かせる状態になっていたと報告されています。研究チームは、上流の修正が前年に入っていたにもかかわらず、その変更がセキュリティ修正として明示されず、配布パッケージ側へ反映が届いていなかった点を指摘しています。Debian側の更新は2026年8月8日に公表されています(出典: Debian DSA-6417-1)。
2つ目がSSOの設定不備です。フォーラムのサーバを押さえた側が、そこにログインしていた利用者のChatGPTアカウントやCodexアカウントを乗っ取れる状態だったとされています。研究チームは、影響範囲はDiscourse固有ではなく、同じSSOを使う第一者・第三者サービスのいずれかが侵害されれば同じ結果になり得たと明記しています。実証としては、従業員のCodexを通じて内部モノレポに無害なプルリクエストを1件作成し、機微な情報は閲覧しなかったと説明しています。報告から約14時間でOpenAI側の修正が確認され、Discourseは2026年7月28日にセキュリティアドバイザリGHSA-vhm9-85gw-x335を公開し、画像処理の分離も併せて実施しています。報奨金は6,500ドルでした(出典: 同レポートのタイムライン)。
攻撃は高コストだという前提が崩れつつある
今回の記事で士業事務所が読む価値があるのは、侵入の手口そのものよりも、その経済性の変化です。研究チームの記録では、最初に使ったモデルでは防御機能を有効にしたままの安定した攻撃コードを作れず、複数回の試行でも実用化に至りませんでした。2026年7月24日に後継モデルが公開された直後に同じ課題を与えたところ、数時間で動作する攻撃コードが生成され、サーバ環境向けの移植まで進んだとしています(出典: Hacktron AI)。
さらに、この研究を他社へ広げた一連の調査は3人で約2か月、AIの利用料は3,000ドル未満だったと報告されています。新しい対象への適用は1〜2日で済み、大量の画像送信と画像処理の異常が続いたにもかかわらず、活動に気づいた企業はごく一部だったとも書かれています(出典: 同レポート)。従来は、理屈の上で危険が指摘されていても実際に実行できる人間が限られることが、事実上の防波堤になっていました。その防波堤が計算資源に置き換わりつつある、というのが研究チームの主張です。
なお、AIツールを業務に入れる際は、連携したデータがどう扱われるかの確認が前提になります。どの事業者にどの範囲の権限を渡し、入力内容が学習に使われるのかは公表資料で確認する部分です。判断材料の集め方はAIツールのベンダーに何を聞くか 士業事務所の確認7項目と質問文に整理しています。
士業事務所が読む3つの論点
第一に、入口は最新の高度な機能ではなく、ありふれた添付・アップロード機能だという点です。問い合わせフォームの添付ファイル、顧問先との資料共有、サイト内の画像投稿など、事務所側にも同種の経路が残っていることがあります。自所サイトやグループウェアがどの基盤の上に載り、画像処理に何を使っているかを運用委託先に問い合わせる事務所があります。
第二に、連鎖の起点が「周辺のサービス」だったという構図です。今回は掲示板という業務本体から離れた場所の侵害が、SSO経由で本丸のアカウントへ届きました。事務所でも、会計ソフト、電子契約、チャット、AIアシスタントを同じIDで束ねる運用が増えています。どのサービスがどの権限で結ばれているかを一覧にしておく作業は、AIエージェントの実行制御とは アクセス権限の先に置く7つの設計やMCPの仕様は誰がどう決めるのか 事務所が外部サーバを選ぶ7つの見方で扱った論点と地続きです。
第三に、検知と記録です。今回の調査では大量の異常が発生しても気づかれないケースが目立ちました。事務所の規模では自前の監視は難しい一方、利用中のクラウドサービスがどこまでログを残し、どの期間保管し、誰が閲覧できるのかは契約で確認できる範囲です。ログ設計の考え方はAIエージェントが不正を通報する窓口が登場、事務所のログ設計3論点で整理しています。
法令面では、個人情報保護法が第23条で安全管理措置を、第25条で委託先の監督を、第26条で漏えい等が生じた場合の個人情報保護委員会への報告と本人への通知を、それぞれ定めています。自所の事案が具体的にどの規定との関係で問題になるかは、個人情報保護委員会の公表資料と、必要に応じて有資格者の判断を踏まえて整理する領域です。
今後の動きと、いま確認できること
libheifは上流で保守が続いており、セキュリティ修正版としてv1.23.4が公開されています。研究チームは、この形式の複雑さから今後も同種の不具合が出る可能性を見込み、不要な環境では信頼できない画像形式のデコードを止めること、画像処理を隔離環境に閉じ込めることを挙げています。画像処理ソフト側でも受け付ける形式と資源使用を制限する設定が用意されています(出典: ImageMagick Security Policy)。
事務所の立場でいま動ける範囲は限られますが、自社運用のサイトやDiscourse類を持つ場合は提供元の更新状況を確認する段階にあります。外部委託の場合は、委託先に今回のアドバイザリへの対応状況を尋ねる事務所があります。あわせて、接続前に何を潰しておくかという観点はMCPのセキュリティは実装側の責任 事務所が接続前に潰す7点検が参考になります。
まとめ
画像1枚の処理と、SSOの設定不備が連鎖し、72時間で内部リポジトリまで届いた事例が公開されました。注目点は手口の新しさではなく、攻撃コードを作る難しさがAIによって下がり、少人数・低コストで広範囲に適用できるようになった点です。士業事務所にとっては、添付・アップロード経路の棚卸し、ID連携の可視化、ログの保管条件という3つが、いま手元で確認できる論点になります。
参考文献
- Hacktron AI: Hacking OpenAI
- The Decoder: Security researchers used Anthropic’s Claude to hack OpenAI’s internal systems in under 72 hours
- Discourse セキュリティアドバイザリ GHSA-vhm9-85gw-x335
- Debian DSA-6417-1: libheif security update
- 個人情報の保護に関する法律(e-Gov法令検索)
- 個人情報保護委員会
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
引用元: The Decoder
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。