HEIF Heist: Ein Bildparser legt reihenweise Dienste lahm

HEIF Heist: image parser RCE exploit

HEIF Heist: Ein Bildparser legt reihenweise Dienste lahm

Hacktron deckt eine Klasse von Angriffen auf Dienste auf, die vom Angreifer kontrollierte HEIF-, HEIC- oder AVIF-Bilder dekodieren. Die Schwachstellen sitzen in nativen C/C++-Parsern wie libheif und libde265, die über ImageMagick, libvips oder Sharp indirekt in Produktionsumgebungen gelangen. Durch präparierte Uploads lässt sich die libheif-Version fingerprinten und mit passenden n-day- oder 0-day-Payloads Memory Corruption, Datenlecks oder RCE auslösen – betroffen sind unter anderem OpenAI, Slack, Meta, Discourse, Next.js und GitHub Enterprise.

Ein Bildparser könnte ein Betriebssystem-Thumbnail erzeugen oder einen Web-Upload verarbeiten, was ihm einen enormen Wirkungsradius verleiht.

Mehr von diesem Tag

2026-09-18