Login Sign Up
Advert
Your ad spot
Reserve this exclusive slot for the selected period.
Buy advertising →
Telegram community logo - CyberSecureFox
Added 06 Jan 2025 🌐 UK

CyberSecureFox

@cybersecurefox
Number of subscribers: 113
Photos: 18
Videos: 1
Links: 2,000
Description:
🦊 Цифровий щит у світі кібербезпеки 🔍 Актуальні загрози та стратегії захисту 🧠 Етичний хакінг, інструменти, інсайди 🚀 Приєднуйтесь, щоб бути в курсі і зробити наш цифровий світ безпечним Зворотній зв'язок: @CyberSecureF0x1 🌐 cybersecurefox.com
Source

CyberSecureFox | Я натрапив на історію, яка добре показує, як одна «невинна» картинка м...

Telegram community logo - CyberSecureFox CyberSecureFox @cybersecurefox
12 Views/Reach 2026-09-24 06:50 Message №2117
🚨 Я натрапив на історію, яка добре показує, як одна «невинна» картинка може відкрити двері до чужих акаунтів.

У бібліотеці libheif (CVE-2026-32882) знайшли баг, який у зв’язці з Discourse дозволяє дотягнутися до сервера через звичайне завантаження зображення. Дослідники Hacktron стверджують, що так отримали доступ до акаунтів співробітників OpenAI через публічний форум 🧩 (офіційного підтвердження від OpenAI немає, але сам ланцюжок виглядає дуже реалістично).

Якщо ви крутите самостійно розміщений Discourse, зверніть увагу: зачеплені лінійки 2026.6.x, 2026.5.x, 2026.1.x. Потрібно оновитися до 2026.7.0 / 2026.6.1 / 2026.5.2 / 2026.1.6 і обов’язково перескласти Docker-образ командою ./launcher rebuild app 🐳 — просте оновлення через вебморду не витягне стару libheif. Ідеально мати libheif ≥ 1.23.4, а якщо HEIF/AVIF не критичні — просто вирубати їх.

Мені здається, найстрашніше тут навіть не RCE, а те, що публічний форум поділяв SSO з внутрішніми інструментами 🔐. Компрометуєш низькодоверений сервіс — і автоматично підбиваєш те, чому він довіряє. Ви у себе розділяєте SSO для публічних та внутрішніх систем, чи воно все крутиться на одному контурі?

🤔

🔗 Докладніше:
https://cybersecurefox.com/uk/cve-2026-32882-libheif-discourse-openai-sso-vrazlyvist

#безпека #itsecurity #devops #discourse #sso #vuln

CyberSecureFox