CVE-2025-9951
Remote-Code-Ausführung durch Heap-Pufferüberlauf in FFmpeg JPEG2000
- Veröffentlicht
- 09.09.2025
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- Beweise beobachtet
- 05.09.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 37,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ein Heap-Buffer-Overflow-Schreibfehler existiert in jpeg2000dec von FFmpeg, der es einem Angreifer ermöglicht, potenziell Remote-Code-Ausführung zu erlangen oder einen Denial-of-Service über das Channel-Definition-cdef-Atom von JPEG2000 zu verursachen.
Quellen
1Proof-of-Concept-Exploit für CVE-2026-22778, eine nicht authentifizierte RCE in vLLMs Videoverarbeitung, die die Offenlegung von Heap-Adressen und einen Heap-Pufferüberlauf im JPEG2000-Decoder von FFmpeg demonstriert. Enthält ein verwundbares Labor für autorisierte Tests.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.