Una investigación de Hacktron AI ha destapado una familia de vulnerabilidades en el procesamiento de imágenes HEIF, HEIC y AVIF que ha permitido comprometer servicios de OpenAI, Slack, Meta y GitHub. La campaña, bautizada como HEIF Heist, aprovecha errores de memoria en bibliotecas nativas como libheif y libde265, que multitud de aplicaciones utilizan sin saberlo para decodificar las imágenes que suben sus usuarios.
Os explicamos primero cómo funciona la cadena, porque el hallazgo no señala un fallo aislado en una aplicación concreta, sino una dependencia compartida por buena parte de la industria. Cuando un servicio recibe una imagen en formato HEIF, HEIC o AVIF, suele reenviarla a bibliotecas escritas en C o C++, como libheif o libde265, a las que se llega de forma indirecta a través de herramientas como ImageMagick, libvips o Sharp. Un archivo preparado con cuidado puede aprovechar errores de memoria en ese punto para filtrar información o, en el peor de los casos, ejecutar código de forma remota.
Vamos a repasar los puntos clave de cómo se desarrolló el caso: cómo una imagen subida a un foro de OpenAI llevó a Codex y GitHub, qué papel jugaron Claude Opus 5 y GPT-5.6 Sol en la explotación, y qué otras compañías quedaron expuestas por la misma cadena de dependencias.
De un foro al repo privado de OpenAI y su ChatGPT
El ejemplo más llamativo de toda la investigación lo protagonizó OpenAI. El 23 de julio, los investigadores empezaron a estudiar cómo el foro community.openai.com, construido sobre Discourse, procesaba las imágenes HEIF y detectaron que terminaban pasando por ImageMagick con una versión vulnerable de libheif. A partir de ahí lograron ejecución remota de código y encadenaron el fallo con una configuración problemática en el sistema de inicio de sesión de OpenAI.
Ese segundo paso les abrió la puerta a cuentas corporativas de ChatGPT y Codex. Una de ellas tenía GitHub conectado, lo que daba acceso potencial a repositorios internos de la compañía. Para demostrar el problema sin tocar información sensible, los investigadores pidieron al Codex del empleado que generase una solicitud de cambios inocua en el monorepo privado de OpenAI, y ahí detuvieron las pruebas: no llegaron a examinar los pesos de los modelos ni su funcionamiento interno. OpenAI corrigió el fallo y pagó 6.500 dólares por el hallazgo.
Claude Opus 5 y GPT-5.6 Sol aceleraron la explotación
La investigación deja claro que la inteligencia artificial también estuvo al otro lado del ataque. Los investigadores probaron primero Claude Opus 4.8 para analizar el entorno y localizar el fallo, pero el modelo tuvo dificultades para generar un exploit fiable con las protecciones de memoria activadas.
Horas después del lanzamiento de Claude Opus 5, volvieron a plantearle el mismo problema y esta vez consiguieron avanzar hasta una explotación funcional. En la parte más amplia de la investigación recurrieron además a GPT-5.6 Sol, que redujo todavía más el tiempo necesario para adaptar los ataques a sistemas que apenas conocían de antemano. Hacktron insiste en que no hubo un hackeo autónomo, ya que la dirección de especialistas humanos siguió siendo imprescindible en cada paso. Aun así, la escala habla por sí sola: tres investigadores completaron toda la campaña en unos dos meses gastando menos de 3.000 dólares en tokens.
Slack, Meta, GitHub Enterprise y Next.js, otros afectados
OpenAI fue solo una parada del recorrido. Hacktron documentó la ejecución remota de código en Slack con capacidad potencial para filtrar archivos, además de problemas en la infraestructura de Meta relacionados con la subida de imágenes.
También encontraron ejecución de código autenticada en GitHub Enterprise y una vía sin autenticación en Next.js, vinculada a su sistema de optimización de imágenes AVIF, junto con otros frameworks y aplicaciones afectados por la misma cadena de dependencias. La explicación de un alcance tan amplio está en la propia arquitectura del problema: aplicaciones que parecen independientes entre sí terminan apoyándose en los mismos componentes, situados varios niveles por debajo de lo que ve cualquier desarrollador.
Los responsables de cada plataforma ya han recibido el aviso y han publicado actualizaciones y medidas adicionales de aislamiento para reducir esta superficie de ataque.
