HEIF Heist 漏洞波及 OpenAI、Meta、GitHub 等多家服务
Hacktron 安全团队发布代号「HEIF Heist」的调查报告,披露一类围绕 HEIF/HEIC/AVIF 图片解析的攻击路径:大量线上服务会通过 libheif、libde265 等 C/C++ 原生解码器处理攻击者可控的图片,这些解码器通常经由 ImageMagick 等链路被调用,一旦其中的漏洞被利用即可触发远程代码执行。受影响面远超最初发现的 OpenAI,同样波及 Slack、Meta、GitHub Enterprise、Rails、Next.js 等。
已确认
- Hacktron 团队确认漏洞并非只影响单一版本,而是横跨 libheif/libde265 的多个发布版本家族,其中 libde265 1.19–1.23 版本均中招
- 受影响服务包括 OpenAI、Slack、Meta、GitHub Enterprise、Rails、Next.js 等
- 修复方案并不复杂:升级 libheif 与 libde265 到最新版本,并禁用处理不受信任来源的 HEIF/HEIC/AVIF 图片
为什么重要
- 图片解析是大量 Web 服务的基础能力,攻击者只需诱导服务解码一张恶意图片即可获得代码执行机会,攻击门槛低、影响面广
- 正如 @ccerrato147 所指出,行业持续在产品与增长上投入,却没有专人负责底层安全,此类漏洞总在被忽视的底层依赖中爆发;而修复成本其实很低,一个下午即可完成升级与缓解
- 多位安全研究者(如 @pbaylies)提醒,凡是直接或间接依赖 libheif 或 libde265 的应用都应立即检查并升级
2026-09-18 ~ 2026-09-19 · 5 条相关
一手来源
- HEIF Heist:一个 C 图像解析器漏洞撬动 OpenAI、Meta、GitHub 等全线 RCE — ccerrato147 ·
- HEIF Heist 漏洞波及多版本,libheif/libde265 用户速升级 — pbaylies ·
- 【源头】HEIF Heist 漏洞波及多版本,libheif/libde265 用户速升级 — pbaylies · 2026-09-18
- 【源头】HEIF Heist:一个 C 图像解析器漏洞撬动 OpenAI、Meta、GitHub 等全线 RCE — ccerrato147 · 2026-09-19
- 图像解析漏洞频发,修复方案其实只需一个下午 — ccerrato147 · 2026-09-19
- HEIF Heist 披露:一个图像解析库漏洞波及OpenAI、Slack、Meta、GitHub — anshulkundaje · 2026-09-19
另有 1 条近重复转述:ccerrato147