Fuente
CyberSecureFox | Я натрапив на історію, яка добре показує, як одна «невинна» картинка м...
12 Vistas/Alcance
2026-09-24 06:50
Mensaje №2117
🚨 Я натрапив на історію, яка добре показує, як одна «невинна» картинка може відкрити двері до чужих акаунтів.
У бібліотеці libheif (CVE-2026-32882) знайшли баг, який у зв’язці з Discourse дозволяє дотягнутися до сервера через звичайне завантаження зображення. Дослідники Hacktron стверджують, що так отримали доступ до акаунтів співробітників OpenAI через публічний форум 🧩 (офіційного підтвердження від OpenAI немає, але сам ланцюжок виглядає дуже реалістично).
Якщо ви крутите самостійно розміщений Discourse, зверніть увагу: зачеплені лінійки 2026.6.x, 2026.5.x, 2026.1.x. Потрібно оновитися до 2026.7.0 / 2026.6.1 / 2026.5.2 / 2026.1.6 і обов’язково перескласти Docker-образ командою ./launcher rebuild app 🐳 — просте оновлення через вебморду не витягне стару libheif. Ідеально мати libheif ≥ 1.23.4, а якщо HEIF/AVIF не критичні — просто вирубати їх.
Мені здається, найстрашніше тут навіть не RCE, а те, що публічний форум поділяв SSO з внутрішніми інструментами 🔐. Компрометуєш низькодоверений сервіс — і автоматично підбиваєш те, чому він довіряє. Ви у себе розділяєте SSO для публічних та внутрішніх систем, чи воно все крутиться на одному контурі?
🤔
🔗 Докладніше:
https://cybersecurefox.com/uk/cve-2026-32882-libheif-discourse-openai-sso-vrazlyvist
#безпека #itsecurity #devops #discourse #sso #vuln
CyberSecureFox
У бібліотеці libheif (CVE-2026-32882) знайшли баг, який у зв’язці з Discourse дозволяє дотягнутися до сервера через звичайне завантаження зображення. Дослідники Hacktron стверджують, що так отримали доступ до акаунтів співробітників OpenAI через публічний форум 🧩 (офіційного підтвердження від OpenAI немає, але сам ланцюжок виглядає дуже реалістично).
Якщо ви крутите самостійно розміщений Discourse, зверніть увагу: зачеплені лінійки 2026.6.x, 2026.5.x, 2026.1.x. Потрібно оновитися до 2026.7.0 / 2026.6.1 / 2026.5.2 / 2026.1.6 і обов’язково перескласти Docker-образ командою ./launcher rebuild app 🐳 — просте оновлення через вебморду не витягне стару libheif. Ідеально мати libheif ≥ 1.23.4, а якщо HEIF/AVIF не критичні — просто вирубати їх.
Мені здається, найстрашніше тут навіть не RCE, а те, що публічний форум поділяв SSO з внутрішніми інструментами 🔐. Компрометуєш низькодоверений сервіс — і автоматично підбиваєш те, чому він довіряє. Ви у себе розділяєте SSO для публічних та внутрішніх систем, чи воно все крутиться на одному контурі?
🤔
🔗 Докладніше:
https://cybersecurefox.com/uk/cve-2026-32882-libheif-discourse-openai-sso-vrazlyvist
#безпека #itsecurity #devops #discourse #sso #vuln
CyberSecureFox