Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-8461 — CVE-2026-8461 | Kitploit
أدوات/GitHubGitHub/0xblackash/cve-2026-8461
تحليل الثغرات الأمنيةالاستغلالتحليل البرمجيات الخبيثةتحليل الملفات الثنائيةالأوراق والأبحاثالتعلم والتعليم
GitHub0xblackash/cve-2026-8461

CVE-2026-8461

CVE-2026-8461

عرض المستودع
511منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🎬 CVE-2026-8461 — PixelSmash

ChatGPT Image Jun 26, 2026, 08_26_27 AM

خطأ كتابة خارج الحدود خطير في مفكك شيفرة MagicYUV الخاص بـ FFmpeg

يمكن لملف فيديو خبيث أن يتحول إلى سلاح.

PixelSmash هي ثغرة أمنية خطيرة في تلف الذاكرة تؤثر على مفكك شيفرة MagicYUV الخاص بـ FFmpeg، وتتيح للمهاجم تشغيل كتابة خارج الحدود، مما يؤدي إلى تعطل التطبيق وربما تنفيذ تعليمات برمجية عن بُعد.


📖 نظرة عامة

CVE-2026-8461 هي ثغرة أمنية عالية الخطورة تم اكتشافها في مفكك شيفرة MagicYUV الخاص بـ libavcodec من FFmpeg.

تحدث الثغرة بسبب التحقق غير الصحيح من الحدود أثناء فك تشفير الإطارات، مما يسمح لملفات الوسائط المصممة خصيصًا بالكتابة خارج الذاكرة المخصصة.

قد تصبح التطبيقات التي تعالج تلقائيًا مقاطع الفيديو المرفوعة أو المحملة عرضة للخطر دون الحاجة إلى تفاعل المستخدم.


⚡ معلومات الثغرة


🧠 السبب الجذري

يفشل مفكك شيفرة MagicYUV في التحقق بشكل صحيح من بعض الأبعاد وحدود الذاكرة أثناء فك تشفير الإطارات المصممة خصيصًا.

يتيح ذلك عمليات كتابة خارج المخزن المؤقت المخصص للـ heap، مما يؤدي إلى إتلاف هياكل الذاكرة المجاورة.

قد يؤدي تلف الذاكرة إلى:

  • تعطل العملية
  • تلف الـ heap
  • رفض الخدمة
  • احتمال تنفيذ تعليمات برمجية عن بُعد

💥 سيناريو الهجوم

root@kitploit:~
المهاجم
    │
    │ يرفع فيديو MagicYUV خبيث
    ▼
خادم الوسائط / تطبيق سطح المكتب
    │
    │ يقوم FFmpeg بتحليل الملف
    ▼
مفكك شيفرة MagicYUV
    │
    │ كتابة خارج الحدود
    ▼
تلف الذاكرة
    │
    ├── تعطل التطبيق
    ├── انقطاع الخدمة
    └── احتمال تنفيذ تعليمات برمجية عن بُعد

🎯 البرامج التي قد تتأثر

قد تتأثر التطبيقات التي تتضمن FFmpeg، بما في ذلك:

  • Jellyfin
  • Nextcloud
  • mpv
  • Kodi
  • OBS Studio
  • ffmpegthumbnailer
  • خدمات فهرسة الوسائط
  • خطوط تحويل الفيديو
  • مولدات الصور المصغرة التلقائية

🔥 التأثيرات المحتملة

  • 💣 تعطل التطبيق
  • 💣 تلف الـ heap
  • 💣 رفض الخدمة
  • 💣 تنفيذ تعليمات برمجية عن بُعد (في ظل ظروف معينة)
  • 💣 اختراق خوادم معالجة الوسائط
  • 💣 تحميلات خبيثة تستهدف سير العمل الآلي

🛡️ الإجراءات التخفيفية

✅ الترقية إلى FFmpeg 8.1.2 أو أحدث

✅ رفض التحميلات غير الموثوقة

✅ عزل معالجة الوسائط في بيئة آمنة (sandbox)

✅ عزل خدمات الترميز (transcoding)

✅ تعطيل إنشاء المعاينات التلقائية للمحتوى غير الموثوق عند الإمكان

✅ تطبيق تحديثات الأمان من البائع فورًا


🔍 الكشف

يجب على فرق الأمان مراقبة ما يلي:

  • تعطلات FFmpeg غير المتوقعة
  • أخطاء تجزئة (Segmentation faults)
  • تقارير تلف الـ heap
  • تحميلات وسائط MagicYUV مشبوهة
  • فشل متكرر في فك التشفير
  • فشل في إنشاء الصور المصغرة تلقائيًا

📊 تقييم المخاطر


📦 الإصدار المُصحَّح

المنتجالإصدار المُصحَّح
FFmpeg8.1.2+

📚 المراجع

  • إشعار NVD
  • إشعار أمان FFmpeg
  • أبحاث أمان JFrog (PixelSmash)

⚠️ إشعار أمني

أي تطبيق يقوم تلقائيًا بفك تشفير ملفات وسائط يتحكم فيها المستخدم يجب تحديثه فورًا.

غالبًا ما يستغل المهاجمون ثغرات تحليل الوسائط لأن مجرد معالجة ملف قد يكون كافيًا لتشغيل تلف الذاكرة.


⭐ إذا ساعدك هذا المستودع في بحثك، فالرجاء منحه نجمة.

تنزيل الأداة
الحقلالقيمة
CVECVE-2026-8461
الاسم الرمزيPixelSmash
الخطورة🔴 عالية
CVSS8.8
CWECWE-787 (كتابة خارج الحدود)
المكونlibavcodec
الترميزMagicYUV
ناقل الهجومملف وسائط مصمم خصيصًا
تفاعل المستخدممطلوب (فتح/معالجة الوسائط)
التأثيرتعطل / تلف الذاكرة / احتمال تنفيذ تعليمات برمجية عن بُعد
الفئةالتقييم
الخطورة🔴 عالية
قابلية الاستغلالعالية
تعقيد الهجوممنخفض
الصلاحيات المطلوبةلا شيء
السريةعالية
التكاملعالية
التوفرعالية