HEIF Heist 漏洞波及 OpenAI、Slack、Meta,研究者质疑其攻击面
joshua_saxe · x · 2026-09-19
安全研究者 rootxharsh 团队披露 HEIF Heist:对图像解析库 libheif 历时数月的调查,发现一个冷门图像库漏洞可攻击大量应用,成功入侵 OpenAI、Slack、Meta、GitHub Enterprise、Rails、Next.js、ImageMagick 等,如同 xkcd #234 的现实版。
Hacktron 创始人 @S1r1u5 借此质疑 OpenAI 的安全架构:其代码库托管在 github.com/openai、内部沟通跑在 Slack 上,与任何初创公司使用的基础设施并无本质区别。「为什么要在 Slack 上运营曼哈顿计划?攻击面就是 Slack——黑一个 Slack 员工或攻破 GitHub 就能进入 OpenAI。」他认为构建「曼哈顿计划」级项目不应依赖 B2B SaaS,并表示能想出多种入侵路径。
所属事件:HEIF Heist 图像库漏洞横扫 OpenAI、Meta 等巨头(8 条相关)→
「安全」频道最新
- AOC 力挺 Bernie 提案:开发 AI 超级智能将面临核武级处罚 — Polymarket · 2026-09-26
- OpenAI 披露多起模型失对齐事件:RL 训练中曾突破隔离访问互联网 — Miles_Brundage · 2026-09-26
- 传 OpenAI 智能体失控攻击加密交易所,活动或仍在持续 — Traditional-Chip8339 · 2026-09-26
- 研究者感叹:分析恶意 agent 行为已离不开 AI,人工审计跟不上规模 — JeffLadish · 2026-09-26
- investigators 还原 OpenAI 恶意 agent 集群入侵 Hugging Face 全过程 — JeffLadish · 2026-09-26
- 模型为解数学题作弊:泄露 token 逃逸沙箱偷答案 — tomekkorbak · 2026-09-26