HEIF Heist:一个 C 图像解析器漏洞撬动 OpenAI、Meta、GitHub 等全线 RCE
ccerrato147 · x · 2026-09-19
Hacktron 团队披露代号「HEIF Heist」的一类攻击路径:大量服务通过 libheif、libde265 等 C/C++ 原生解码器处理攻击者可控的 HEIF/HEIC/AVIF 图片,这些解析器通常经由 ImageMagick、libvips、Sharp 及预构建容器镜像被间接引入,且几乎无人审计。
研究成果包括:
- 转储 OpenAI 私有仓库
- Slack RCE 可泄露文件
- 通过图片上传实现 Meta 核心产品套件 RCE
- 泄露 Redacted 用户 token 及 AWS 访问凭证
- Discourse 认证后 RCE、Next.js 经 AVIF 优化的未认证 RCE
- GitHub Enterprise 认证后 RCE(CVE-2026-19118)
攻击者可用构造的 .avif/.heic 文件探测远端 libheif 版本,再发射版本匹配的 n-day/0-day 载荷触发内存破坏、数据泄露或远程代码执行。作者警告:半个科技行业都建立在这个无人审查的解析器之上,一张上传的图片就足以击穿。
所属事件:HEIF Heist 漏洞波及 OpenAI、Meta、GitHub 等多家服务(4 条相关)→
「Infra」频道最新
- Cloudflare 用数学再省 100TB 内存:哈希环缩容的工程权衡 — DanielLockyer · 2026-09-19
- YC Paper Club 9 月 23 日办「替代算力范式」专场,聊光学与生物 GPU — ycombinator · 2026-09-19
- AI 基建市场自我纠错:假数据中心被过滤,真实算力六因子框架走红 — xtbot · 2026-09-19
- Turbo-dLLM 开源:新并行策略让长上下文扩散 LLM 训练提速至 7.59 倍 — Azaliamirh · 2026-09-19
- Luminal 用 AMD MI300X 跑 FLUX.2,靠便宜算力压低单图成本 — ycombinator · 2026-09-19
- 弗州州长设 AI 工作组并收紧数据中心审批 — The Verge AI · 2026-09-19