Format HEIF : comment une simple image compromet la sécurité de ChatGPT et Meta

Une enquête de Hacktron AI a révélé une famille de vulnérabilités dans le traitement des images HEIF, HEIC et AVIF qui ont permis de compromettre les services OpenAI, Slack, Meta et GitHub. La campagne, nommée Vol HEIFprofite des erreurs de mémoire dans les bibliothèques natives telles que libheif et libde265, que de nombreuses applications utilisent sans le savoir pour décoder les images téléchargées par leurs utilisateurs.

Nous expliquons d’abord le fonctionnement de la chaîne, car le constat n’indique pas une panne isolée dans une application spécifique, mais plutôt une dépendance partagée par une grande partie de l’industrie. Lorsqu'un service reçoit une image au format HEIF, HEIC ou AVIF, il la transmet généralement à des bibliothèques écrites en C ou C++, comme libheif ou libde265, auxquelles on accède indirectement via des outils comme ImageMagick, libvips ou Sharp. Un fichier soigneusement préparé peut exploiter les erreurs de mémoire à ce stade pour divulguer des informations ou, dans le pire des cas, exécuter du code à distance.

Revenons sur les points clés du déroulement de l'affaire : comment une image téléchargée sur un forum OpenAI a conduit à Codex et GitHub, quel rôle Claude Opus 5 et GPT-5.6 Sol ont joué dans l'exploitation, et quelles autres entreprises ont été exposées par la même chaîne de dépendances.

D'un forum au repo privé OpenAI et son ChatGPT

L’exemple le plus frappant de toutes les recherches concerne OpenAI. Le 23 juillet, des chercheurs ont commencé à étudier comment le forum community.openai.com, construit sur Discourse, traitait les images HEIF et ont découvert qu'elles finissaient par passer par ImageMagick avec une version vulnérable de libheif. À partir de là, ils ont réalisé l’exécution de code à distance et ont enchaîné l’échec avec une configuration problématique dans le système de connexion OpenAI.

Cette deuxième étape a ouvert la porte aux comptes d'entreprise ChatGPT et Codex. L’un d’eux était connecté à GitHub, donnant potentiellement accès aux référentiels internes de l’entreprise. Pour démontrer le problème sans toucher aux informations sensibles, les chercheurs ont demandé au Codex de l'employé de générer une demande de modification inoffensive dans le monorepo privé OpenAI, et là ils ont arrêté les tests : ils ne sont pas allés jusqu'à examiner les poids des modèles ou leur fonctionnement interne. OpenAI a corrigé le bug et payé 6 500 $ pour la découverte.

Claude Opus 5 et GPT-5.6 Sol en exploitation accélérée

L’enquête montre clairement que l’intelligence artificielle était également de l’autre côté de l’attaque. Les chercheurs ont d'abord testé Claude Opus 4.8 pour analyser l'environnement et localiser le bug, mais le modèle avait du mal à générer un exploit fiable avec les protections mémoire activées.

Interface initiale de la version web de l'intelligence artificielle Claude Opus. Photo : capture Softzone.

Quelques heures après le lancement de Claude Opus 5ils ont posé à nouveau le même problème et cette fois ils ont réussi à avancer vers une exploitation fonctionnelle. Dans la plus grande partie de l'enquête, ils ont également utilisé GPT-5.6 Soleilce qui a encore réduit le temps nécessaire pour adapter les attaques à des systèmes qu'ils connaissaient à peine auparavant. Hacktron insiste sur le fait qu’il n’y a pas eu de piratage autonome, car l’assistance de spécialistes humains est restée essentielle à chaque étape. Pourtant, l'échelle parle d'elle-même : trois chercheurs ont terminé l'intégralité de la campagne en deux mois environ, dépensant moins de 3 000 $ en jetons.

Slack, Meta, GitHub Enterprise et Next.js, autres concernés

OpenAI n'était qu'une étape de la tournée. Hacktron a documenté l'exécution de code à distance sur Mou avec des capacités potentielles de fuite de fichiers, en plus des problèmes dans l'infrastructure de But liés au téléchargement d’images.

Ils ont également trouvé une exécution de code authentifiée dans GitHub Entreprise et un chemin sans authentification dans Suivant.jslié à son système d'optimisation d'images AVIF, ainsi que d'autres frameworks et applications affectés par la même chaîne de dépendances. L'explication d'une portée aussi large réside dans l'architecture du problème : des applications qui semblent indépendantes les unes des autres finissent par s'appuyer sur les mêmes composants, situés plusieurs niveaux en dessous de ce que voit tout développeur.

Les responsables de chaque plateforme ont déjà reçu l'avis et ont publié des mises à jour et des mesures d'isolement supplémentaires pour réduire cette surface d'attaque.

FAQ sur le braquage HEIF

Qu’est-ce que HEIF Heist ?

Il s'agit d'une famille de vulnérabilités découvertes par Hacktron AI dans les bibliothèques de décodage d'images telles que libheif et libde265, qui permettent l'exécution de code à distance via des fichiers HEIF, HEIC ou AVIF contrefaits.

Comment HEIF Heist a-t-il affecté OpenAI ?

Les chercheurs ont exploité une faille dans le traitement d'image du forum communautaire OpenAI (basé sur Discourse) pour accéder aux comptes d'entreprise ChatGPT et Codex, accédant potentiellement aux référentiels privés GitHub.

Quels modèles d’IA ont été utilisés lors de l’attaque ?

Les chercheurs ont utilisé Claude Opus 4.8, Claude Opus 5 et GPT-5.6 Sol pour analyser les environnements et générer les exploits nécessaires, réduisant ainsi le temps et le coût de l'enquête.

Quelles autres entreprises ont été concernées ?

Outre OpenAI, des vulnérabilités ont été documentées dans Slack, Meta, GitHub Enterprise et le framework Next.js.