Hacktron, HEIF 이미지 파서 제로데이로 OpenAI·Meta·GitHub 뚫었다

HEIF Heist: image parser RCE exploit

Hacktron, HEIF 이미지 파서 제로데이로 OpenAI·Meta·GitHub 뚫었다

Hacktron 연구팀이 HEIF/HEIC/AVIF 이미지 파서인 libheif와 libde265의 취약점을 묶어 'HEIF Heist'라 명명했다. 이들은 OpenAI 프라이빗 저장소 탈취, Meta 핵심 제품군 RCE, GitHub Enterprise 인증 RCE(CVE-2026-19118), Next.js 무인증 RCE 등 굵직한 공격 경로를 시연했다. 공격 표면은 언어와 프레임워크를 가리지 않는 네이티브 C/C++ 파서에 있어, 신뢰할 수 없는 이미지 업로드를 처리하는 모든 백엔드가 위험하다. libheif 1.23.2 이상으로 업데이트하고, 불필요한 HEIF/AVIF 디코딩을 비활성화하거나 샌드박스 격리를 권고한다.

AI 에이전트 방식으로 GPT-5.6 Sol 같은 프런티어 모델을 활용하면 익스플로잇 개발 시간이 초기 탐색에서 원격 RCE까지 약 1~3일로 줄었다.

이 날의 다른 글

2026-09-18