В мае 2026 года разработчики libheif выпустили версию 1.22.0 с исправлением CVE-2026-32882. Однако в июле исследователи Hacktron обнаружили на публичном форуме OpenAI старую libheif 1.19.7: сервис работал на Debian 12, куда исправленный пакет ещё не попал. Вечером 24 июля вышла Claude Opus 5, а примерно через 14 часов после раскрытия проблемы OpenAI, по данным исследователей, подтвердила исправление. 1 сентября компания выплатила Hacktron $6500 за уязвимость входа на стороне OpenAI. Проверка Discourse в программу вознаграждений не входила.

Атака начиналась с загрузки специально подготовленного изображения HEIC или HEIF. Форум на Discourse передавал файл ImageMagick, тот обращался к libheif, а ошибка библиотеки позволяла читать данные за пределами допустимой области памяти. Исследователи связали несколько ошибок, получили утечку адресов, обошли ASLR и добились выполнения кода на сервере форума. Поэтому в базах libheif и национальных реестрах CVE-2026-32882 описана как чтение за границами буфера, способное вызвать сбой или раскрыть соседнюю память, тогда как Discourse оценил практический результат цепочки как удалённое выполнение кода с тяжестью 8,8 из 10.
Следующий шаг оказался опаснее захвата самого форума. На нём действовала кнопка «Войти через OpenAI», связанная с той же системой единого входа, которой доверяли другие сервисы. Получив контроль над сервером, Hacktron, как утверждается, без участия жертв захватила аккаунты ChatGPT и Codex сотрудников OpenAI, зарегистрированных на форуме. Исследователи назвали причиной слабость системы идентификации OpenAI, а не механизма аутентификации Discourse. При такой архитектуре похожий риск мог исходить от любого взломанного собственного или стороннего сервиса, которому доверяет общий SSO.
Подключение Codex одного сотрудника к GitHub OpenAI позволило создать единственный pull request во внутреннем репозитории. Hacktron заявила, что не читала исходный код, не объединяла и не развёртывала изменения, не обращалась к данным клиентов и не исследовала остальную связанную среду. Теоретически доступ мог распространиться на GitHub, Slack, электронную почту и другие подключённые службы, но исследователи утверждают, что этой возможностью не воспользовались.
История показывает неприятную особенность цепочек поставок: публичного исправления недостаточно, если оно не дошло до рабочего образа. Обновление веб-интерфейса само по себе могло оставить уязвимую системную библиотеку на месте. Размещённые Discourse площадки, по имеющимся данным, уже получили защиту; для самостоятельно обслуживаемых установок исправления вошли в версии 2026.7.0, 2026.6.1, 2026.5.2 и 2026.1.6.
В создании эксплойта участвовали модели Anthropic. Claude Opus 4.8 за несколько сеансов не справилась с защитой ASLR, а Claude Opus 5 в новой сессии, по словам Hacktron, подготовила рабочий вариант за несколько часов. Ограничения модели обошли, представив собственный тестовый сервер как учебную площадку capture-the-flag и запустив автоматизированный цикл. Полностью автономной атаки не было: требовались опытные исследователи, которые ставили задачи и проверяли результат. Anthropic отдельно сообщала об использовании Claude преступными и связанными с государствами группами в реальных вторжениях.
Более широкую кампанию Hacktron назвала HEIF Heist. Она продолжалась около двух месяцев, а расходы на ИИ составили менее $3000. Среди целей или затронутых технологий назывались Slack, продукты М⃰, GitHub Enterprise, Next.js, Shopify и OpenAI. Для незнакомых исследователям целей применялась OpenAI GPT-5.6 Sol. По версии Hacktron, только Shopify заметила испытания, хотя тысячи загрузок неоднократно вызывали сбои обработчиков изображений.
Доказательства по отдельным эпизодам различаются. Уязвимость Next.js подтверждена бюллетенем Vercel, а сопровождающие libheif подтвердили рабочий эксплойт выполнения кода, связанный с ошибкой М⃰. Выполнение кода во многих других приложениях независимо не подтверждено. На это указало издание The Hacker News, освещавшее проблему Next.js в августе 2026 года; оно также запросило у Hacktron подробности взлома форума и масштаба доступа к аккаунтам.
Защита требует обновить libheif до актуального безопасного выпуска — на начало сентября 2026 года это была версия 1.23.4 — либо установить исправленный пакет дистрибутива. Самостоятельно размещённый Discourse следует пересобрать на свежем образе. Ненужную обработку недоверенных HEIC, HEIF и AVIF лучше отключить, а необходимое декодирование вынести в жёстко ограниченную песочницу. Число публичных и малодоверенных сервисов, подключённых к внутреннему SSO, стоит сократить; перед чувствительными действиями нужно требовать повторную аутентификацию, а не полагаться на существующий сеанс.
OpenAI публично не описала дефект входа и подробности захвата аккаунтов; подтверждением остались исправление и выплата. Точный способ превращения ошибки libheif в выполнение кода раскрыт не полностью, а заявления о других целях HEIF Heist проверены неравномерно. Доказательств злонамеренной эксплуатации уязвимости нет. К середине сентября 2026 года она отсутствовала в американском перечне известных эксплуатируемых уязвимостей, но это не доказывает, что атак не было. Источники также не дают прямого ответа, нужно ли уже обновившимся организациям проверять журналы и прежний доступ, хотя для ранее уязвимых систем такой ретроспективный анализ разумен.

Изображение носит иллюстративный характер
Атака начиналась с загрузки специально подготовленного изображения HEIC или HEIF. Форум на Discourse передавал файл ImageMagick, тот обращался к libheif, а ошибка библиотеки позволяла читать данные за пределами допустимой области памяти. Исследователи связали несколько ошибок, получили утечку адресов, обошли ASLR и добились выполнения кода на сервере форума. Поэтому в базах libheif и национальных реестрах CVE-2026-32882 описана как чтение за границами буфера, способное вызвать сбой или раскрыть соседнюю память, тогда как Discourse оценил практический результат цепочки как удалённое выполнение кода с тяжестью 8,8 из 10.
Следующий шаг оказался опаснее захвата самого форума. На нём действовала кнопка «Войти через OpenAI», связанная с той же системой единого входа, которой доверяли другие сервисы. Получив контроль над сервером, Hacktron, как утверждается, без участия жертв захватила аккаунты ChatGPT и Codex сотрудников OpenAI, зарегистрированных на форуме. Исследователи назвали причиной слабость системы идентификации OpenAI, а не механизма аутентификации Discourse. При такой архитектуре похожий риск мог исходить от любого взломанного собственного или стороннего сервиса, которому доверяет общий SSO.
Подключение Codex одного сотрудника к GitHub OpenAI позволило создать единственный pull request во внутреннем репозитории. Hacktron заявила, что не читала исходный код, не объединяла и не развёртывала изменения, не обращалась к данным клиентов и не исследовала остальную связанную среду. Теоретически доступ мог распространиться на GitHub, Slack, электронную почту и другие подключённые службы, но исследователи утверждают, что этой возможностью не воспользовались.
История показывает неприятную особенность цепочек поставок: публичного исправления недостаточно, если оно не дошло до рабочего образа. Обновление веб-интерфейса само по себе могло оставить уязвимую системную библиотеку на месте. Размещённые Discourse площадки, по имеющимся данным, уже получили защиту; для самостоятельно обслуживаемых установок исправления вошли в версии 2026.7.0, 2026.6.1, 2026.5.2 и 2026.1.6.
В создании эксплойта участвовали модели Anthropic. Claude Opus 4.8 за несколько сеансов не справилась с защитой ASLR, а Claude Opus 5 в новой сессии, по словам Hacktron, подготовила рабочий вариант за несколько часов. Ограничения модели обошли, представив собственный тестовый сервер как учебную площадку capture-the-flag и запустив автоматизированный цикл. Полностью автономной атаки не было: требовались опытные исследователи, которые ставили задачи и проверяли результат. Anthropic отдельно сообщала об использовании Claude преступными и связанными с государствами группами в реальных вторжениях.
Более широкую кампанию Hacktron назвала HEIF Heist. Она продолжалась около двух месяцев, а расходы на ИИ составили менее $3000. Среди целей или затронутых технологий назывались Slack, продукты М⃰, GitHub Enterprise, Next.js, Shopify и OpenAI. Для незнакомых исследователям целей применялась OpenAI GPT-5.6 Sol. По версии Hacktron, только Shopify заметила испытания, хотя тысячи загрузок неоднократно вызывали сбои обработчиков изображений.
Доказательства по отдельным эпизодам различаются. Уязвимость Next.js подтверждена бюллетенем Vercel, а сопровождающие libheif подтвердили рабочий эксплойт выполнения кода, связанный с ошибкой М⃰. Выполнение кода во многих других приложениях независимо не подтверждено. На это указало издание The Hacker News, освещавшее проблему Next.js в августе 2026 года; оно также запросило у Hacktron подробности взлома форума и масштаба доступа к аккаунтам.
Защита требует обновить libheif до актуального безопасного выпуска — на начало сентября 2026 года это была версия 1.23.4 — либо установить исправленный пакет дистрибутива. Самостоятельно размещённый Discourse следует пересобрать на свежем образе. Ненужную обработку недоверенных HEIC, HEIF и AVIF лучше отключить, а необходимое декодирование вынести в жёстко ограниченную песочницу. Число публичных и малодоверенных сервисов, подключённых к внутреннему SSO, стоит сократить; перед чувствительными действиями нужно требовать повторную аутентификацию, а не полагаться на существующий сеанс.
OpenAI публично не описала дефект входа и подробности захвата аккаунтов; подтверждением остались исправление и выплата. Точный способ превращения ошибки libheif в выполнение кода раскрыт не полностью, а заявления о других целях HEIF Heist проверены неравномерно. Доказательств злонамеренной эксплуатации уязвимости нет. К середине сентября 2026 года она отсутствовала в американском перечне известных эксплуатируемых уязвимостей, но это не доказывает, что атак не было. Источники также не дают прямого ответа, нужно ли уже обновившимся организациям проверять журналы и прежний доступ, хотя для ранее уязвимых систем такой ретроспективный анализ разумен.