HEIF Heist: парсер изображений открывает путь к RCE

HEIF Heist: image parser RCE exploit

HEIF Heist: парсер изображений открывает путь к RCE

Hacktron обнаружила класс атак HEIF Heist на сервисы, декодирующие HEIF, HEIC и AVIF. Уязвимости в нативных библиотеках libheif и libde265 позволяют обойти защиту приложения и вызвать повреждение памяти, утечку данных или удалённое выполнение кода. Под угрозой оказались OpenAI, Slack, Meta, Discourse, Next.js и GitHub Enterprise. Исследователи советуют обновить libheif до версии 1.23.2 и изолировать обработку изображений.

Некоторые из наших попыток RCE увенчались успехом только после тысяч загрузок изображений. Тем не менее, агентный подход с использованием frontier-модели вроде GPT-5.6 Sol сократил время разработки эксплойта примерно до 1–3 дней от первичного зондирования до удалённого RCE.

Ещё за этот день

2026-09-18