
CVE-2026-8461
Eine bösartige Videodatei kann zur Waffe werden.
PixelSmash ist eine kritische Speicherkorruptions-Sicherheitslücke, die den MagicYUV-Decoder von FFmpeg betrifft und es einem Angreifer ermöglicht, einen Out-of-Bounds-Write auszulösen, was zu Anwendungsabstürzen und potenziell Remote-Code-Ausführung führt.
CVE-2026-8461 ist eine Sicherheitslücke hoher Schwere, die im MagicYUV-Decoder von FFmpegs libavcodec entdeckt wurde.
Die Sicherheitslücke wird durch eine unzureichende Grenzenvalidierung während der Frame-Decodierung verursacht, die es speziell präparierten Mediendateien ermöglicht, über den zugewiesenen Speicher hinaus zu schreiben.
Anwendungen, die automatisch hochgeladene oder heruntergeladene Videos verarbeiten, können ohne Benutzerinteraktion angreifbar werden.
Der MagicYUV-Decoder versäumt es, bestimmte Abmessungen und Speichergrenzen beim Decodieren speziell präparierter Frames korrekt zu validieren.
Dies ermöglicht Schreibvorgänge außerhalb des vorgesehenen Heap-Puffers, wodurch benachbarte Speicherstrukturen beschädigt werden.
Speicherkorruption kann zu Folgendem führen:
Attacker
│
│ Uploads malicious MagicYUV video
▼
Media Server / Desktop Application
│
│ FFmpeg parses file
▼
MagicYUV Decoder
│
│ Out-of-Bounds Write
▼
Memory Corruption
│
├── Application Crash
├── Service Disruption
└── Potential Remote Code Execution
Anwendungen, die FFmpeg einbetten, können betroffen sein, darunter:
✅ Upgrade auf FFmpeg 8.1.2 oder höher
✅ Ablehnen nicht vertrauenswürdiger Uploads
✅ Sandboxing der Medienverarbeitung
✅ Isolieren von Transcodierungsdiensten
✅ Deaktivieren der automatischen Vorschaugenerierung für nicht vertrauenswürdige Inhalte, wenn möglich
✅ Sicherheitsupdates des Anbieters umgehend anwenden
Sicherheitsteams sollten auf Folgendes achten:
| Produkt | Behobene Version |
|---|---|
| FFmpeg | 8.1.2+ |
Jede Anwendung, die automatisch vom Benutzer kontrollierte Mediendateien decodiert, sollte sofort aktualisiert werden.
Angreifer nutzen häufig Medienparsing-Sicherheitslücken aus, da allein das Verarbeiten einer Datei ausreichen kann, um eine Speicherkorruption auszulösen.
⭐ Wenn dieses Repository Ihrer Forschung geholfen hat, ziehen Sie in Betracht, ihm einen Stern zu geben.
| Feld | Wert |
|---|
| CVE | CVE-2026-8461 |
| Codename | PixelSmash |
| Schwere | 🔴 Hoch |
| CVSS | 8.8 |
| CWE | CWE-787 (Out-of-Bounds Write) |
| Komponente | libavcodec |
| Codec | MagicYUV |
| Angriffsvektor | Präparierte Mediendatei |
| Benutzerinteraktion | Erforderlich (Öffnen/Verarbeiten von Medien) |
| Auswirkung | Absturz / Speicherkorruption / Potenzielle RCE |
| Kategorie | Bewertung |
|---|
| Schwere | 🔴 Hoch |
| Ausnutzbarkeit | Hoch |
| Angriffskomplexität | Niedrig |
| Erforderliche Berechtigungen | Keine |
| Vertraulichkeit | Hoch |
| Integrität | Hoch |
| Verfügbarkeit | Hoch |