CVE-2026-8461
Escritura fuera de los límites del heap mediante slice_height impar en el decodificador MagicYUV de FFmpeg
- Publicado
- 18 jun 2026
- Actualizado
- 23 jul 2026
- Asignación de CNA
- JFROG
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 73,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Una vulnerabilidad de escritura fuera de los límites en la biblioteca libavcodec de FFmpeg, específicamente en el decodificador MagicYUV, permite denegación de servicio y, en algunos casos, puede explotarse para ejecución remota de código. Esta vulnerabilidad está asociada con el archivo libavcodec/magicyuv.C. Este problema afecta a FFmpeg anterior a la versión 8.1.2.
Fuentes
3- CVE-2026-8461-EXPExploit
Exploit de prueba de concepto para CVE-2026-8461, una escritura fuera de límites en el montón en el decodificador MagicYUV de FFmpeg, que logra la ejecución remota de código mediante el secuestro de AVBuffer.free. Incluye scripts de calibración para compilaciones de depuración y producción.
- CVE-2026-8461Informativo
CVE-2026-8461
Exploit de prueba de concepto para CVE-2026-8461, que genera un archivo AVI manipulado que provoca un bloqueo en versiones de ffmpeg sin parchear.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.