İçeriğe atla

Wordfence Argus, Sunucunuzda iPhone Fotoğraflarını Açan Kütüphane libheif'te Kritik Bir Açık Keşfetti

Wordfence Argus, birçok sunucunun HEIC görsellerini işlemek için kullandığı libheif kütüphanesinde kritik, CVSS 9.8 puanlı bir açık buldu. Belirli bir WordPress kurulumunda korumalı dosya ifşasını ve kod çalıştırmayı gösterdik. İstismar hedefe özgü olsa da HEIF Heist, görsel istismarlarını gerçek sistemlere uyarlamanın pratikte mümkün olduğunu gösteriyor.

Wordfence Argus, Sunucunuzda iPhone Fotoğraflarını Açan Kütüphane libheif'te Kritik Bir Açık Keşfetti

1 Eylül 2026'da libheif projesi 1.23.3 sürümünü yayınladı; bu sürüm, Wordfence Tehdit İstihbaratı ekibinin Wordfence Argus'u kullanarak dört gün önce keşfedip bildirdiği kritik bir heap buffer overflow açığını kapatıyor. libheif'in bakımcısı Dirk Farin, CVSS ölçeğinde bu açığa 10 üzerinden 9,8 puan verdi ve sürüm notlarında şu ifadeyle öne çıkardı: "Düzeltilen sorunlardan biri kritik olarak derecelendirildi, bu nedenle tüm kullanıcılara güncelleme yapmaları şiddetle tavsiye edilir." Bu hata, özel olarak hazırlanmış bir HEIC görselinin, saldırganın seçtiği verileri bir bellek tamponunun sonunun ötesine yazmasına izin veriyor. Etkilenen bir sunucuda bu durum, görsel işleme sürecinin erişebildiği dosyaların okunmasına veya onun izinleriyle kod çalıştırılmasına yol açabilir.

Bir WordPress sitesi işletiyorsanız, olağan görsel işleme yolu için güncellenecek bir WordPress eklentisi yok. libheif bir sistem kütüphanesi olduğundan çoğu site sahibi bu düzeltmeyi işletim sistemi veya barındırma sağlayıcısı üzerinden alacak. Konteynerleştirilmiş siteler, güncellenmiş bir temel imajdan yeniden oluşturulup yeniden dağıtılmalıdır. Etkilenip etkilenmediğiniz hem libheif sürümüne hem de nasıl derlendiğine bağlıdır. 5 Eylül'de dokuz gerçek yapılandırmayı test ettik ve test ettiğimiz resmi WordPress Docker imajı savunmasız olanlardan biriydi.