
Proof-of-Concept und Lab-Harness für CVE-2026-8461, einen Out-of-Bounds-Write im MagicYUV-Decoder von FFmpeg, mit Payload-Generator und Qt-Demo-Player.
#CVE-2026-8461 — PixelSmash
Ein funktionierender Proof-of-Concept für CVE-2026-8461, einen Out-of-Bounds-Write im MagicYUV-Decoder von FFmpeg. Enthält eine Lab-Umgebung, die ein verwundbares FFmpeg aus dem Quellcode baut, sowie einen kleinen Qt-Player, mit dem der Exploit im Kontext eines Videoplayers demonstriert wird.
Nur für Forschung und Bildung. Nicht gegen Systeme einsetzen, die Ihnen nicht gehören.
git clone https://github.com/Shellmates/PixelSmash.git
cd PixelSmash
sudo setup.sh
lab/prepare_payloads.sh "YOUR_COMMAD_GOES_HERE"
Bevor Sie die Demo ausführen, deaktivieren Sie ASLR:
sudo sysctl -w kernel.randomize_va_space=0
Öffnen Sie dann die generierte AVI im Player:
player/build/ffplayer
exploit/ — der PoC (Kalibrierung + AVI-Generator) von Y5neKOlab/ — Skripte, die die Umgebung aufbauen und AVIs generierenplayer/ — ein kleiner Qt-GUI-Player, der als Demo-Umgebung dientdocs/ — Schwachstellenanalyse sowie Setup-/Demo-Anleitungen