Une image déposée sur un forum public, et une intrusion dans les dépôts de code d’OpenAI. Leur démarche était déclarée, leur travail a été récompensé, et aucune donnée sensible n’a été consultée. Derrière la performance, il y a une question qui vous concerne davantage : qu’est-ce qui a cédé exactement, et est-ce que cela ressemble à ce qui protège une petite entreprise ?
Que s’est-il passé exactement ?
Le point de départ n’a rien de spectaculaire : une image. Le forum communautaire d’OpenAI acceptait des photos au format HEIC et HEIF, celui que produisent les smartphones. Ces fichiers étaient décodés par une bibliothèque logicielle, libheif, qui portait une faille de corruption de mémoire. Une image spécialement fabriquée permettait donc d’exécuter du code sur le serveur du forum, sans mot de passe et sans compte particulier.
Le 25 juillet 2026, Harsh Jaiswal, Mohan Pedhapati et Rahul Maini, tous trois chercheurs chez Hacktron AI, ont enchaîné cette première faille avec un défaut de configuration dans la connexion unique d’OpenAI, le mécanisme qui permet d’accéder à plusieurs services avec un seul compte. La suite est directe : prise de contrôle de comptes ChatGPT et Codex appartenant à des employés de l’entreprise, puis des services reliés à ces comptes, dont GitHub, Slack et la messagerie.
Pour prouver l’accès sans lire une seule ligne de code interne, ils ont fait ouvrir une demande de modification dans le dépôt privé par le compte Codex d’un employé, puis ils ont tout arrêté. Le signalement a suivi immédiatement. OpenAI a corrigé le défaut de connexion environ quatorze heures après la soumission et a versé une prime de 6 500 dollars. Le forum, de son côté, a reçu son correctif le lundi suivant, avec un renforcement du traitement des images.
Pourquoi Claude Opus 5 est au centre de l’affaire ?
Les chercheurs ont utilisé Claude pour transformer un bogue connu en outil réellement utilisable. Avec la version précédente du modèle, Claude Opus 4.8, l’exploit ne fonctionnait pas de manière fiable : le modèle butait sur une protection mémoire classique, l’ASLR. Quelques heures après la sortie de Claude Opus 5, en revanche, le même travail aboutissait, d’abord sur une machine locale, puis adapté à l’environnement du forum. La faille, elle, était connue et corrigée en amont : c’est bien la fabrication de l’outil qui posait problème.
Le rapport donne aussi l’ordre de grandeur. L’ensemble du programme de recherche, qui a passé au crible plusieurs grandes plateformes pendant deux mois, a coûté moins de 3 000 dollars de consommation de modèles, pour trois personnes. Adapter l’attaque à chaque nouvelle entreprise prenait un à deux jours. Auparavant, le même travail demandait des semaines à une équipe chevronnée : c’est précisément ce que l’IA compresse.
Ma petite entreprise peut-elle être visée par ce genre d’attaque ?
Non, et il faut le dire sans détour. Les cibles de ce travail sont de grandes plateformes et des logiciels utilisés par des millions de sites. Un site vitrine d’artisan à Auxerre n’offre ni prime de recherche, ni notoriété, ni données qui justifient plusieurs jours de travail. Aucun dirigeant de TPE ne recevra ce type de visite.
Ce qui change, en revanche, c’est le seuil d’entrée. Les chercheurs l’expliquent eux-mêmes : une faille connue restait difficile à transformer en attaque réelle, et cette difficulté protégeait les entreprises ordinaires sans qu’elles aient rien fait. Cette protection tenait à la rareté des compétences, pas à la qualité de leurs défenses. Elle s’amenuise. Pour vous, la conclusion n’est donc pas de surveiller des serveurs, mais de vérifier ce que trouverait quelqu’un qui suivrait le même chemin que ces trois chercheurs.
Quels réflexes cette histoire confirme-t-elle chez vous ?
Premier réflexe, les mises à jour. Le correctif de la bibliothèque d’images existait avant l’attaque, et ce sont les installations restées sur une version ancienne qui demeuraient vulnérables. Chez vous, cela concerne l’ordinateur, le téléphone, et surtout le logiciel de votre site si vous le gérez vous-même. Une mise à jour automatique activée vaut mieux qu’une bonne intention.
Deuxième réflexe, les accès. Un mot de passe long et différent pour chaque service, conservé dans un gestionnaire, et la double authentification partout où elle est proposée. C’est ce qui sépare une fuite gênante d’une intrusion réussie.
Troisième réflexe, les branchements. C’est le point le plus instructif de l’affaire. Le premier accès n’a pris de valeur qu’au moment où les comptes se sont révélés reliés à d’autres outils. Vous avez les mêmes branchements en miniature : une boîte mail reliée à un outil de facturation, un compte Google relié à un agenda partagé, un ancien logiciel qui conserve un droit d’accès. Faites le tour une fois par an et coupez ce qui ne sert plus.
Faut-il s’inquiéter que l’IA accélère les attaques ?
Les auteurs du rapport sont les premiers à nuancer. Il ne s’agissait pas d’un piratage entièrement autonome : l’intervention humaine experte est restée déterminante, et un agent seul n’aurait pas suffi. Ce qui a changé, c’est le volume de travail qu’une petite équipe peut abattre.
Un détail donne la mesure du problème : à une exception près, aucune des entreprises visées n’a détecté l’activité, même après avoir reçu des milliers d’images et vu ses serveurs de traitement planter à répétition. Compter sur la détection pour se protéger est donc un mauvais pari. Mieux vaut rendre l’accès difficile et les mises à jour automatiques. C’est la règle que nous appliquons aux sites que nous mettons en ligne pour les dirigeants de TPE de l’Yonne : des logiciels tenus à jour, des accès limités au strict nécessaire, et des sauvegardes qui existent vraiment.
Cette histoire ne change rien à votre quotidien, et c’est le plus important à retenir. Elle rappelle simplement qu’une intrusion réussie commence par un détail négligé, et qu’un logiciel à jour ou une double authentification enlève ce détail. C’est peu spectaculaire, et c’est exactement ce qui fonctionne.