三名研究员发现开源图像库libheif存在堆溢出漏洞,可导致Discourse论坛远程代码执行。他们利用Claude Opus 5约三小时生成ARM64利用程序,四小时后攻破测试论坛,不到72小时通过OpenAI员工Codex账户访问其私有代码库并提交拉取请求。漏洞因修复未标注CVE而未回补。OpenAI已支付6500美元赏金并收紧令牌权限。
2026年8月,Hacktron发现Next.js图像优化存在RCE漏洞,根源在上游AVIF解码器libheif,可经sharp、libvips影响大量网站。Vercel先禁用AVIF优化缓解,并与维护者协作修复。8月25日Next.js发布安全版本禁用AVIF优化,libheif随后发布v1.23.2修复漏洞。
Next.js于2026年8月披露两个严重漏洞:一个源于libheif依赖,可致未认证远程代码执行;另一个影响Windows服务器。Vercel托管应用已受保护,无需操作。自托管用户需升级至15.5.24或16.3.3版本,AVIF图像在修复前不优化。
本文介绍了几种可编程访问Exif数据的工具,包括libheif、exiv2、ExifTool、Leadtools和JDeli,适用于不同编程语言和图像格式,方便开发者使用。
完成下面两步后,将自动完成登录并继续当前操作。