Уязвимость CVE-2026-32882 в библиотеке обработки изображений libheif стала ключевым звеном в цепочке атаки, которая, по данным исследовательской фирмы Hacktron, позволила получить доступ к аккаунтам сотрудников OpenAI через публичный форум компании. Проблема затрагивает платформу Discourse — популярное решение для форумов с открытым исходным кодом — и все приложения, использующие libheif версий до 1.21.2 включительно. Патчи доступны: libheif 1.22.0 и новее, а также обновлённые релизы Discourse. Администраторам самостоятельно размещённых Discourse-инстансов необходимо не только обновить платформу, но и пересобрать Docker-образ.
Техническая суть уязвимости: два взгляда на одну CVE
Примечательная особенность CVE-2026-32882 — существенное расхождение в оценке её критичности между разработчиками libheif и командой Discourse. Согласно upstream-рекомендации libheif, уязвимость классифицируется как CWE-125 (чтение за границами буфера в куче) с оценкой CVSS 7.1. Специально сформированный HEIF-файл с наложенным изображением, у которого альфа-канал имеет иную битовую глубину, чем цветовые каналы, вызывает чтение до 3 123 байт за пределами буфера. Последствия — отказ в обслуживании (аварийное завершение) или утечка данных из памяти кучи.
Однако рекомендация Discourse описывает ту же CVE как уязвимость, позволяющую удалённое выполнение кода через загрузку изображений, и присваивает ей оценку CVSS 8.8. Это расхождение объяснимо: в контексте Discourse загруженные пользователями HEIC/HEIF-изображения обрабатываются через ImageMagick с использованием libheif, что создаёт путь от веб-интерфейса до уязвимого кода. Исследователи Hacktron утверждают, что им удалось объединить несколько ошибок работы с памятью в libheif, чтобы превратить чтение за границами буфера в полноценное выполнение кода на сервере. Независимого подтверждения этой эскалации за пределами заявлений исследователей и downstream-рекомендации Discourse пока нет.
Мы уже разбирали уязвимости в libheif в контексте RCE-уязвимостей в Next.js — эта библиотека становится повторяющимся источником проблем безопасности в стеке обработки изображений.
Затронутые версии и патчи
Приоритет патчинга зависит от того, как именно используется libheif:
- Прямые потребители libheif — затронуты все версии до 1.21.2 включительно. Исправление доступно начиная с версии 1.22.0 (май 2026). Актуальный релиз безопасности — 1.23.4.
- Операторы самостоятельно размещённых Discourse — затронуты линейки 2026.6.x, 2026.5.x и 2026.1.x. Исправленные версии: 2026.7.0, 2026.6.1, 2026.5.2 и 2026.1.6. Критически важно: обновление через веб-интерфейс может не заменить старую библиотеку libheif в Docker-образе. Необходима полная пересборка образа командой
./launcher rebuild app. - Инстансы, размещённые Discourse — уже пропатчены.
Помимо обновления libheif, последние поддерживаемые версии Discourse добавляют песочницу для обработки изображений как дополнительный уровень защиты (при поддержке ядром системы).
Проблема архитектуры единого входа
Техническая уязвимость в libheif — лишь первое звено описанной цепочки. Согласно документации форума OpenAI, платформа использует OpenID Connect и требует наличия аккаунта OpenAI API Platform для регистрации. Это подтверждает архитектурную связь между публичным форумом и внутренней системой идентификации OpenAI.
По утверждению Hacktron, именно эта связь позволила эскалировать компрометацию сервера форума до захвата аккаунтов ChatGPT и Codex сотрудников OpenAI — без каких-либо действий со стороны жертв. Важно отметить: официального подтверждения от OpenAI о факте захвата аккаунтов обнаружить не удалось. Информация о выплате вознаграждения в $6 500 и исправлении в течение 14 часов также исходит исключительно от Hacktron.
Тем не менее сам архитектурный риск реален и не зависит от подтверждения конкретного инцидента: если публичный сервис с низким уровнем доверия разделяет систему единого входа с внутренними инструментами, компрометация этого сервиса потенциально открывает доступ ко всему, что использует тот же механизм аутентификации.
Тема использования ИИ-моделей в наступательных исследованиях безопасности становится всё более актуальной — мы ранее анализировали подобные случаи в контексте инцидентов с Claude и атак агентов OpenAI на Hugging Face.
Оценка воздействия
Уязвимость CVE-2026-32882 не внесена в каталог CISA KEV (известных эксплуатируемых уязвимостей), хотя отсутствие в каталоге не является доказательством отсутствия эксплуатации. Статус эксплуатации остаётся неизвестным.
Наибольшему риску подвержены:
- Организации, использующие самостоятельно размещённые инстансы Discourse, особенно на базе Debian 12, где пакетная версия libheif может отставать от upstream-исправлений.
- Любые веб-приложения, принимающие пользовательские изображения в форматах HEIC, HEIF или AVIF и обрабатывающие их через libheif.
- Организации, где публичные сервисы разделяют SSO с внутренними системами без дополнительной проверки подлинности при чувствительных операциях.
Рекомендации
- Обновите libheif до версии 1.23.4 или до пропатченной сборки вашего дистрибутива. Проверьте фактическую версию в Docker-образе — пакетные менеджеры дистрибутивов могут отставать от upstream.
- Для самостоятельно размещённых Discourse — обновитесь до одного из исправленных релизов (2026.7.0, 2026.6.1, 2026.5.2, 2026.1.6) и выполните полную пересборку Docker-образа.
- Если обработка HEIF/AVIF не требуется — отключите декодирование этих форматов или изолируйте обработку изображений в песочнице.
- Пересмотрите архитектуру SSO: публичные сервисы с пользовательским контентом не должны разделять систему аутентификации с внутренними инструментами без дополнительных барьеров. Требуйте повторной проверки подлинности перед чувствительными действиями вместо доверия существующей сессии.
CVE-2026-32882 демонстрирует два системных риска, требующих внимания независимо друг от друга. Первый — разрыв между выходом upstream-патча и его появлением в пакетных репозиториях дистрибутивов: исправление libheif было доступно с мая 2026 года, но серверы на Debian 12 продолжали использовать уязвимую версию. Второй — архитектурный: единая система входа, связывающая публичный сервис с внутренними ресурсами, превращает любую компрометацию внешнего периметра в потенциальный доступ к критичным системам. Приоритетное действие — убедиться, что libheif в ваших Docker-образах и серверных сборках обновлена, а не полагаться на автоматические обновления дистрибутива.