前端进阶之旅前端进阶之旅
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
原理篇
每日一题
小程序题库
知识卡片NEW
  • 历年面经按年份追踪真实考点
  • 算法题库NEW在线编码即时判题
  • 专项自测100 题快速查漏
  • 业务场景题真实业务问题与追问
  • 查漏补缺常见问题解析
  • AI 模拟面试NEW模拟真实面试 + 报告
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
    • AI 定制路线NEW按你的简历现排
    • AI 知识地图NEW串起全站知识点
  • 动态
    • AI 热点NEWAI 每日动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
AI 助手NEW
旧版
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
原理篇
每日一题
小程序题库
知识卡片NEW
  • 历年面经按年份追踪真实考点
  • 算法题库NEW在线编码即时判题
  • 专项自测100 题快速查漏
  • 业务场景题真实业务问题与追问
  • 查漏补缺常见问题解析
  • AI 模拟面试NEW模拟真实面试 + 报告
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
    • AI 定制路线NEW按你的简历现排
    • AI 知识地图NEW串起全站知识点
  • 动态
    • AI 热点NEWAI 每日动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
AI 助手NEW
旧版
返回 AI 情报前线
All News · 全部资讯8742
  • Claude Opus 5.5 现已在 AWS Bedrock 可用
  • Strands Evals + Bedrock AgentCore:Agent 技能选择评估指南
  • llm-anthropic 0.29支持Claude Opus 5.5
  • Claude Opus 5.5发布:性能持平Fable 5.1,定价直降40%
  • GitHub Copilot上线Claude Opus 5.5,支持长时Agent任务
  • GitHub Copilot 新增 GPT-6 Sol/Luna 模型选项
  • Claude Opus 5.5 智能/性能/价格深度分析
  • Anthropic发布Opus 5.5降价20%,但Agent调用可能暗中路由至旧模型
  • Anthropic称Opus 5.5为「史上最强」,定价更低的Fable级性能
  • Anthropic 发布 Claude Opus 5.5:强化网络安全防护,遏制越狱行为
  • Claude Opus 5.5 正式发布:832 分成社区热议
  • 生产级 AI 语音 Agent 架构:WebSocket 与延迟优化实战
  • Permission Envelope:让 AI 权限自动过期的安全控制机制
  • llm-typesafe插件支持Jev模型二元判断
  • Python AI Agent 上线前必读:测试、可观测性与零成本方案
  • Cloudflare Worker Previews:为 Agent 每次变更提供隔离预览环境
  • NVIDIA Isaac ROS 5.0 发布:加速 Agentic 机器人开源开发
  • Meta Muse macOS 应用零日漏洞遭修复
  • 小米6天烧2000万训练开源模型MiMo,跃居开放模型榜首
  • LLM应用输入输出Guardrails实战指南
  • Claude发现libheif堆缓冲区溢出:HEIC图片供应链安全研究
  • 多模型调度与反馈闭环:基元律动CTO谈Agent持续进化
  • 阮一峰科技周刊第413期:再见了React Native
  • 用Python/ChromaDB/Gemini搭建轻量级RAG实战
  • 生产环境中降低LLM成本的七种实战方法
  • AI驱动开发反思:过度规格化反而拖累AI编程
  • AMD ROCm:AI Agent正在降低GPU编程门槛
  • 小米MiMo-V2.6-Pro登顶开源权重模型榜首,300万美元预训练
  • 四Agent并行:状态文件是保持一致性的关键
  • 长任务前何时压缩上下文:Claude Code实战经验
  • 5美元/月自建Qwen2.5 72B推理服务:vLLM+AWQ量化部署指南
  • Prompt缓存失效的根因:工作流在悄悄破坏精确前缀匹配
  • NVIDIA SoL-Pi:编码Agent的Token流量降低49%的Auto-Research框架
  • Grok 4.7 发布:更大基座、同价位,编程与 Agent 任务升级
  • vibe coding 两小时后质量崩塌的根因分析
  • 用 git 在多设备间同步 Claude Code 和 Codex 会话
  • 小米 MiMo-V2.6-Pro 开源:科研任务效率提升 10 倍
  • 评估Agent代码补丁前先清点测试面
  • 阿里云栖大会:Qwen4训练中,全模态模型新版本亮相
  • Qwen4.5后参数扩展至5-10T,Qwen4和视频模型均在训练
  • 阿里云栖大会正式发布Qwen4
  • 凌晨3点LLM路由崩溃排查:上游回收引发的级联故障
  • Hugging Face Transformers现已支持运行llama.cpp量化模型
  • Jev:按输入计费的决策模型,输出免费
  • Langflow OSS 认证 RCE 漏洞 CVE-2026-17633
  • 小米 MiMo-V2.6 开源:AA 指数最高开源模型
  • xAI发布Grok 4.7:编程强化模型,百万词元2美元起
  • Meta AI 助手 Muse 存在关键 0-day 漏洞,ClickFix 攻击可劫持
  • AWS发布Strands Harness:开源Agent框架,Token成本降28%
  • Spec-Driven 开发:摆脱 Vibe Coding 的工程化实践
  • AI 编程助手 CSS 好看但上生产就崩的根因与修复
  • 已加载 51 / 8742
9.0
重磅
AI SCORE
技术实践2026-09-22 18:39

Claude发现libheif堆缓冲区溢出:HEIC图片供应链安全研究

dev.to · AI#安全#Claude#供应链攻击
Editor brief · 编辑速览

研究团队用Claude审计发现libheif未修补的堆越界读写漏洞,结合Discourse SSO配置问题实现账户接管;模型升级使利用链从失效变成功。

文章思维导图
Knowledge map
拖拽缩放
Full translation

完整中文译文

2026 年 7 月,Hacktron AI 的一个三人团队将 libheif(没错,就是那个 HEIC/HEIF 图片解码器)中的一个内存破坏漏洞与 SSO 配置错误串联起来,成功接管了 OpenAI 员工的 ChatGPT/Codex 账户——并证明了可以访问内部 GitHub monorepo。最有趣的部分不是这个漏洞本身,而是这个可用的漏洞是利用 Claude 构建的,而且一次模型升级在几小时内就将一个无法利用的漏洞变成了可用的漏洞。

以下是完整的技术链条。

OpenAI 的社区论坛(community.openai.com)运行着 Discourse,并支持"用 OpenAI 账户登录"。Discourse 通常会用 FastImage 检查上传的图片——但 FastImage 不支持 HEIF,所以这些文件会被路由到 ImageMagick,再由 ImageMagick 调用 libheif 进行解码。HEIC 是 iPhone 上的默认照片格式,所以任何用户发布截图都会命中这条代码路径。

Hacktron 让 Claude Opus 4.8 分析 Discourse 的 Docker 镜像,并让它审计已安装的 libheif 包。它发现某些上游的安全修复从未被 backport 下来——留下了一个在 HEIC 解码过程中存在的堆缓冲区溢出,带有越界读写。

没人追踪的漏洞

令人不安的细节:修复方案早在数月前就存在于上游了——但它从未被标记为与安全相关,也从未获得 CVE。没有 CVE 意味着下游发行版没有信号来 backport 它。Discourse 的 Docker 镜像是基于 Debian 12 构建的,发版时携带了存在漏洞的 libheif 1.19.7。彼时即便是 Debian 13 仍在发版存在漏洞的 1.19.8(在 8 月初才打补丁)。

这与同期披露的三个 libheif CVE 属于同一类漏洞形态——如果你运行任何涉及 HEIF/AVIF 的东西,值得了解:

所有这些漏洞都根源于同一模式:libheif 在不解码器实际缓冲区大小的情况下信任攻击者提供的长度/几何字段。在上游 1.22.0 版本中修复;当前加固版为 1.23.4。

Opus 4.8 得到了一个在禁用 ASLR 的情况下可用的漏洞利用,但在 Discourse 真实启用了 ASLR 的配置下反复失败。当晚 Claude Opus 5 发版了。一个新的会话在本地 3 小时内就产生了可用的 ARM64 漏洞利用程序,将其移植到 Discourse 实际的 x86-64/jemalloc 配置上,到第二天早上团队已确认通过图片上传实现了本地 RCE。

随后他们在一个自主循环中对该模型进行对抗测试——代理到看起来像 CTF 靶机的云实例上,因为模型拒绝故意攻击真实的生成系统。它在几小时内获得了 RCE,并通过读取 /etc/hosts 证明了这一点。然后这个漏洞利用脚本被用于攻击 OpenAI 的真实实例。

值得注意的是:安全边界是通过伪装目标来绕过的,而不是被直接击败。而且不同模型代际之间的能力差异不是渐进的——同样的漏洞、同样的环境,一个版本反复失败,下一个版本在几小时内就成功了。

从论坛 RCE 到内部仓库

真正的目标是 OpenAI 的 SSO,而非论坛本身——任何信任该身份层的服务都提供了同样的权限提升路径。在确认零交互账户接管后,团队立即报告了漏洞,接管了一名员工的账户(该员工的 Codex 连接了 GitHub),并让该 Codex 在 OpenAI 的私有 monorepo 中打开了一个无害的概念验证 PR,然后停止。

OpenAI 在提交后约 14 小时确认了修复(撤销令牌、收窄 SSO 范围),并支付了 6,500 美元赏金。Discourse 在几天内发布了修复,公布了 GHSA-vhm9-85gw-x335,并添加了 ImageMagick 沙箱隔离。

这件事在 OpenAI 之外的意义

Hacktron 将此纳入了一个更广泛的"HEIF Heist"项目,追踪 libheif 在 Slack、Meta、GitHub Enterprise 以及 JS 框架(Next.js、Astro、Gatsby)中的足迹。他们的成本收益分析:整个多公司行动花费不到 3,000 美元的令牌费用,耗时两个月,通常需要 1-2 天来适配一个新目标——从零开始获取版本信息。他们表示,除 Shopify 外,他们在所有地方都未被发现,尽管发送了数千张畸形图片。

"无 CVE" ≠ "不是安全修复"。媒体解码器中未贴标签的上游内存安全提交,与带 CVE 追踪的提交一样危险——检查 commit 日志,而不只是看安全公告。

Patch 到实际上游版本,而不只是依赖发行版声称的"最新版本"。

对不受信任的媒体解码进行沙箱隔离。ImageMagick 的策略文件可以限制格式和资源;进程级隔离效果更好。

SSO 才是你真正的爆炸半径。论坛只是附带——身份信任关系才是将解码器漏洞转化为内部仓库访问的关键。

来源:Hacktron AI("Hacking OpenAI")、TechCrunch、VentureBeat、Cybernews、BetaNews、SOFX、XenoSpectrum(2026 年 9 月 13-19 日);CVE/OSV/Debian/Red Hat 记录,对应 CVE-2026-32741、CVE-2026-32814、CVE-2026-32882。

Original source

本文由 AI 翻译整理自 dev.to · AI,原文版权归原作者所有。

阅读英文原文
上一篇
LLM应用输入输出Guardrails实战指南
下一篇
多模型调度与反馈闭环:基元律动CTO谈Agent持续进化