# HEIF Heist
来源:https://heif-heist.com/
Hacktron AI (https://hacktron.ai/)
一个图像解析器,可攻破所有系统
01概述 (https://heif-heist.com/#overview)02研究起源 (https://heif-heist.com/#research-origin)03常见问题 (https://heif-heist.com/#faq)
## 什么是 HEIF Heist?
这是一个可能让我们实现以下操作的漏洞:
- 转储 OpenAI 私有仓库 (https://hacktron.ai/blog/hacking-openai)
- 在 Slack 上实现远程代码执行,从而泄露文件 (https://www.youtube.com/shorts/AUE9U1ABdxc)
- 通过图像上传在 Meta (https://github.com/strukturag/libheif/security/advisories/GHSA-2jg2-4ch7-h545) 的核心产品套件中实现远程代码执行
- 泄露任意 [已编辑] 用户的令牌和 AWS 访问令牌
- 在 Discourse (https://github.com/discourse/discourse/security/advisories/GHSA-vhm9-85gw-x335) 上实现经身份验证的远程代码执行
- 通过 AVIF 图像优化在 Next.js (https://vercel.com/changelog/nextjs-august-2026-security-release) 中实现未授权远程代码执行
- 在 GitHub Enterprise 上实现经身份验证的远程代码执行 \(CVE\-2026\-19118\) (https://docs.github.com/en/
[email protected]/admin/release-notes#3.21.5-security-fixes)
- 在多个 web 框架/cms 上实现远程代码执行
- 从多个应用程序中泄露用户文件和敏感信息
HEIF Heist 是 Hacktron 对一类远程攻击路径的命名,这些路径针对解码攻击者控制的 HEIF、HEIC 或 AVIF 图像的服务。通过利用底层原生库,这些漏洞使攻击者能够绕过应用层防御,触发内存损坏、数据泄露或远程代码执行。
易受攻击的攻击面位于应用层之下,在诸如 libheif (https://github.com/strukturag/libheif) 和 libde265 (https://github.com/strukturag/libde265) 等原生 C/C\+\+ 解码器内部。这些解析器通常通过更高级别的包装器(如 ImageMagick、libvips 或 Sharp)、标准发行版包和预构建的容器基础镜像间接打包进入生产环境。
通过使用精心构造的 .avif 或 .heic 文件探测上传端点,攻击者可以识别远程 libheif 版本族。一旦识别出来,他们就可以触发精确版本匹配的 n\-day 或 0\-day 载荷,从而导致内存损坏、数据渗出或远程代码执行。
## 研究起源
这是一个由堆叠依赖项构成的不稳定塔楼,每一层都依赖于其下的那一层所有上层的东西都建立在下面的某些东西之上。HEIF Heist 最初是 Hacktron 研究团队对前沿实验室 (https://hacktron.ai/blog) 进行更广泛安全研究的一部分。在发现并报告了 Discourse (https://github.com/discourse/discourse/security/advisories/GHSA-vhm9-85gw-x335) 中的一个 `libheif` (https://github.com/strukturag/libheif) 远程代码执行漏洞后,我们提出了一个更大的问题:还有多少其他应用程序依赖于相同的图像处理栈?
过去的漏洞,如 ImageTragick (https://imagetragick.com/)、ForcedEntry (https://www.trendmicro.com/en_gb/research/21/i/analyzing-pegasus-spywares-zero-click-iphone-exploit-forcedentry.html) 和 `libwebp` 漏洞 (https://citizenlab.ca/blastpass-nso-group-iphone-zero-click-zero-day-exploit-captured-in-the-wild/) 已经证明了图像处理器或解析器漏洞的影响范围。图像解析器可能生成操作系统缩略图或处理网络上传,这赋予了其巨大的影响范围。
这一初始发现发展成为一个持续数月的调查,追踪 `libheif` 在通信平台、云服务、企业产品和流行 web 框架中的使用情况。
## 常见问题
### 为什么叫 HEIF Heist?
即使远程代码执行 (RCE) 无法立即实现,攻击原语仍然可能允许任意堆泄露,让攻击者“窃取”内存中的数据,例如其他用户的数据和环境变量。
### 是什么让它与众不同?
漏洞存在于原生 C/C\+\+ 解析器(`libheif`/`libde265`)内部,使其完全与语言和框架无关。任何处理不受信任用户图像上传的后端都可能暴露于这些解析器。
### 哪些版本受影响,如何修复?
HEIF Heist 并非绑定于单一版本。它针对的是跨越多个发布系列(例如 1\.19\.x、1\.20\.x、1\.22\.x、1\.23\.x)的整个生态系统漏洞。任何缺少最新上游安全补丁的部署都可能易受攻击。
- **更新上游版本。** 建议通过您发行版的安全渠道或直接从源代码构建,将 `libheif` 升级到 v1\.23\.2 (https://github.com/strukturag/libheif/security/advisories/GHSA-g89c-p67h-r497) 或更高版本,并更新最新的 `libde265`,以修补已知的 0\-day 和 n\-day 向量。
- **纵深防御。** 考虑到 ISO 基础媒体文件格式的复杂性以及解码器更新的速度,未来很可能会出现内存安全缺陷。生产架构应在不需要的地方禁用不受信任的 HEIF/AVIF 解码,或将图像处理管道隔离在强化的、临时的沙箱内。
另外,如果您自托管 Discourse (https://github.com/discourse/discourse/security/advisories/GHSA-vhm9-85gw-x335) 或 Next.js (https://vercel.com/changelog/nextjs-august-2026-security-release),请确保您使用的是最新版本并遵循其安全公告。
### 是否容易利用?
这些不是开箱即用的利用。利用需要识别目标版本并定制载荷图像。我们的一些远程代码执行尝试仅在数千次图像上传后才成功。也就是说,使用像 GPT\-5\.6 Sol 这样的前沿模型,AI 代理方法将漏洞利用开发时间从初始探测到远程代码执行缩短到大约 1 到 3 天。一个有动机的攻击者可以将易受攻击的上传端点转换为远程代码执行或信息泄露。
### 谁发现了它?
由 Harsh Jaiswal 领导,与 Hacktron 研究团队的 Mohan SRK、Rahul Maini 和 Sudhanshu Rajbhar 共同完成,由 Hacktron Harness、GPT\-5\.6 Sol 和 Opus 5 协助。
Hacktron (https://www.hacktron.ai/)
## 与这项研究背后的团队合作。
Hacktron 汇集了顶尖的 CTF 研究员、经验丰富的红队人员和进攻安全研究员。我们利用 AI 加速安全研究,在恶意行为者之前发现并消除广泛信任软件中的漏洞。我们正在前沿实验室和其他互联网关键系统中继续我们的研究。如果您负责保护其中任何一个系统,我们希望与您合作。
预约通话 (https://www.hacktron.ai/calendar)探索 Hacktron (https://www.hacktron.ai/)