Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-8461 — CVE-2026-8461 | Kitploit
Tools/GitHubGitHub/0xblackash/cve-2026-8461
Vulnerability AnalysisExploitationMalware AnalysisBinary AnalysisPapers & ResearchLearning & Education
GitHub0xblackash/cve-2026-8461

CVE-2026-8461

CVE-2026-8461

Repository anzeigen
5vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🎬 CVE-2026-8461 — PixelSmash

ChatGPT Image Jun 26, 2026, 08_26_27 AM

Kritischer Out-of-Bounds-Write im FFmpeg MagicYUV-Decoder

Eine bösartige Videodatei kann zur Waffe werden.

PixelSmash ist eine kritische Speicherkorruptions-Sicherheitslücke, die den MagicYUV-Decoder von FFmpeg betrifft und es einem Angreifer ermöglicht, einen Out-of-Bounds-Write auszulösen, was zu Anwendungsabstürzen und potenziell Remote-Code-Ausführung führt.


📖 Übersicht

CVE-2026-8461 ist eine Sicherheitslücke hoher Schwere, die im MagicYUV-Decoder von FFmpegs libavcodec entdeckt wurde.

Die Sicherheitslücke wird durch eine unzureichende Grenzenvalidierung während der Frame-Decodierung verursacht, die es speziell präparierten Mediendateien ermöglicht, über den zugewiesenen Speicher hinaus zu schreiben.

Anwendungen, die automatisch hochgeladene oder heruntergeladene Videos verarbeiten, können ohne Benutzerinteraktion angreifbar werden.


⚡ Schwachstelleninformationen


🧠 Grundursache

Der MagicYUV-Decoder versäumt es, bestimmte Abmessungen und Speichergrenzen beim Decodieren speziell präparierter Frames korrekt zu validieren.

Dies ermöglicht Schreibvorgänge außerhalb des vorgesehenen Heap-Puffers, wodurch benachbarte Speicherstrukturen beschädigt werden.

Speicherkorruption kann zu Folgendem führen:

  • Prozessabsturz
  • Heap-Korruption
  • Denial of Service
  • Potenzielle Remote-Code-Ausführung

💥 Angriffsszenario

root@kitploit:~
Attacker
    │
    │ Uploads malicious MagicYUV video
    ▼
Media Server / Desktop Application
    │
    │ FFmpeg parses file
    ▼
MagicYUV Decoder
    │
    │ Out-of-Bounds Write
    ▼
Memory Corruption
    │
    ├── Application Crash
    ├── Service Disruption
    └── Potential Remote Code Execution

🎯 Potenziell betroffene Software

Anwendungen, die FFmpeg einbetten, können betroffen sein, darunter:

  • Jellyfin
  • Nextcloud
  • mpv
  • Kodi
  • OBS Studio
  • ffmpegthumbnailer
  • Medienindizierungsdienste
  • Videokonvertierungspipelines
  • Automatische Thumbnail-Generatoren

🔥 Mögliche Auswirkungen

  • 💣 Anwendungsabsturz
  • 💣 Heap-Korruption
  • 💣 Denial of Service
  • 💣 Remote-Code-Ausführung (unter bestimmten Bedingungen)
  • 💣 Kompromittierung von Medienverarbeitungsservern
  • 💣 Bösartige Uploads, die auf automatisierte Workflows abzielen

🛡️ Abhilfe

✅ Upgrade auf FFmpeg 8.1.2 oder höher

✅ Ablehnen nicht vertrauenswürdiger Uploads

✅ Sandboxing der Medienverarbeitung

✅ Isolieren von Transcodierungsdiensten

✅ Deaktivieren der automatischen Vorschaugenerierung für nicht vertrauenswürdige Inhalte, wenn möglich

✅ Sicherheitsupdates des Anbieters umgehend anwenden


🔍 Erkennung

Sicherheitsteams sollten auf Folgendes achten:

  • Unerwartete FFmpeg-Abstürze
  • Segmentierungsfehler
  • Heap-Korruptionsberichte
  • Verdächtige MagicYUV-Medien-Uploads
  • Wiederholte Decodierungsfehler
  • Fehler bei der automatischen Thumbnail-Generierung

📊 Risikobewertung


📦 Behobene Version

ProduktBehobene Version
FFmpeg8.1.2+

📚 Referenzen

  • NVD Advisory
  • FFmpeg Security Advisory
  • JFrog Security Research (PixelSmash)

⚠️ Sicherheitshinweis

Jede Anwendung, die automatisch vom Benutzer kontrollierte Mediendateien decodiert, sollte sofort aktualisiert werden.

Angreifer nutzen häufig Medienparsing-Sicherheitslücken aus, da allein das Verarbeiten einer Datei ausreichen kann, um eine Speicherkorruption auszulösen.


⭐ Wenn dieses Repository Ihrer Forschung geholfen hat, ziehen Sie in Betracht, ihm einen Stern zu geben.

Tool herunterladen
FeldWert
CVECVE-2026-8461
CodenamePixelSmash
Schwere🔴 Hoch
CVSS8.8
CWECWE-787 (Out-of-Bounds Write)
Komponentelibavcodec
CodecMagicYUV
AngriffsvektorPräparierte Mediendatei
BenutzerinteraktionErforderlich (Öffnen/Verarbeiten von Medien)
AuswirkungAbsturz / Speicherkorruption / Potenzielle RCE
KategorieBewertung
Schwere🔴 Hoch
AusnutzbarkeitHoch
AngriffskomplexitätNiedrig
Erforderliche BerechtigungenKeine
VertraulichkeitHoch
IntegritätHoch
VerfügbarkeitHoch