热点事件 持续更新

Hacktron发布HEIF Heist研究:历时多月追踪libheif漏洞波及Slack、Meta等,总成本不足$3,000,仅Shopify察觉其活动

2 篇报道2 个精选信源

事件全貌

AI 综述

Hacktron 团队由 Harsh Jaiswal 带领 Mohan Pedhapati 和 Rahul Maini,开展了一项名为 HEIF Heist 的多月研究,追踪图像处理库 libheif 在 Slack、Meta、GitHub Enterprise、Ruby on Rails 以及 Next.js、Astro、Gatsby 等 Node.js 框架中的漏洞。该研究称,针对 Slack、Zoom、Meta 等目标的整个项目历时两个月,代币总成本低于 3000 美元,由三名研究人员完成,将漏洞利用适配到每家公司通常只需一两天。

研究描述的攻击流程为:对每个目标从图片上传开始测试,在通常不知道确切 libheif 版本、libc 版本或部署环境的情况下,将内存破坏转化为可靠的内存泄漏或 shell;AI 几乎从零开始,在一两天内为每家公司调整利用方式。团队称,除 Shopify 外,他们不知道有任何公司察觉了这些活动,即便在发送了数千张图片、其图像处理器反复崩溃之后。

该研究称 HEIF Heist 不针对单一版本,而是覆盖多个发布系列(如 1.19.x、1.20.x、1.22.x、1.23.x)的漏洞生态,任何缺少最新上游安全补丁的部署都可能受影响。团队还表示,如果应用处理用户可控图片并接受 .heic/.heif/.avif 格式,很可能受到影响。

AI 汇总报道生成 · 27分钟前更新。单篇报道保留其发布时的原貌。

最新进展

最新情况详见事件全貌。

报道时间线

沿着报道,了解事件的不同侧面。

显示 2全部报道最新在前
  1. Hacker News 热门(buzzing.cc 中文翻译)精选
    Hacktron 复盘利用 libheif 漏洞与 OpenAI SSO 缺陷入侵 OpenAI 论坛并接管员工 ChatGPT 账号

    Hacktron 团队披露 2026 年 7 月 25 日 chained libheif 堆缓冲区溢出与 OpenAI SSO 身份缺陷,攻破 community.openai.com 并接管多名员工 ChatGPT/Codex 账号,用员工 Codex 在 OpenAI 内部 monorepo 开出无害 PR 作为证明,全程不到 72 小时。

  2. Hacker News:AI 热帖精选
    Hacktron 披露利用 libheif 漏洞与 OpenAI SSO 缺陷接管员工 ChatGPT 账户的过程

    Hacktron 团队于 2026 年 7 月 25 日在 72 小时内串联两个漏洞,通过 community.openai.com 论坛的 libheif 堆缓冲区溢出实现 RCE,再借 OpenAI SSO 缺陷接管员工 ChatGPT/Codex 账户,并用员工 Codex 在 OpenAI 内部 monorepo 打开 PR #1186742 作为证明。

24 HOURS

本事件热度走势

当前热度 9峰值 99月18日 13:18近24小时变化

移动指针或点击图表查看每小时热度;键盘可用左右方向键切换。