
CVE-2026-8461
Un archivo de video malicioso puede convertirse en un arma.
PixelSmash es una vulnerabilidad crítica de corrupción de memoria que afecta al decodificador MagicYUV de FFmpeg, que permite a un atacante desencadenar una escritura fuera de los límites, resultando en fallos de aplicación y potencialmente ejecución remota de código.
CVE-2026-8461 es una vulnerabilidad de Alta Gravedad descubierta en el decodificador MagicYUV de libavcodec de FFmpeg.
La vulnerabilidad es causada por una validación incorrecta de límites durante la decodificación de fotogramas, permitiendo que archivos multimedia especialmente diseñados escriban más allá de la memoria asignada.
Las aplicaciones que procesan automáticamente videos subidos o descargados pueden volverse vulnerables sin requerir interacción del usuario.
El decodificador MagicYUV no logra validar correctamente ciertas dimensiones y límites de memoria al decodificar fotogramas especialmente diseñados.
Esto permite escrituras fuera del búfer de heap previsto, corrompiendo estructuras de memoria adyacentes.
La corrupción de memoria puede llevar a:
Attacker
│
│ Uploads malicious MagicYUV video
▼
Media Server / Desktop Application
│
│ FFmpeg parses file
▼
MagicYUV Decoder
│
│ Out-of-Bounds Write
▼
Memory Corruption
│
├── Application Crash
├── Service Disruption
└── Potential Remote Code Execution
Las aplicaciones que incluyen FFmpeg pueden verse afectadas, incluyendo:
✅ Actualizar a FFmpeg 8.1.2 o posterior
✅ Rechazar cargas no confiables
✅ Aislar el procesamiento de medios
✅ Aislar servicios de transcodificación
✅ Deshabilitar la generación automática de vistas previas para contenido no confiable cuando sea posible
✅ Aplicar las actualizaciones de seguridad del proveedor con prontitud
Los equipos de seguridad deben monitorear:
| Producto | Versión Corregida |
|---|---|
| FFmpeg | 8.1.2+ |
Cualquier aplicación que decodifique automáticamente archivos multimedia controlados por el usuario debe actualizarse de inmediato.
Los atacantes a menudo explotan vulnerabilidades de análisis de medios porque simplemente procesar un archivo puede ser suficiente para desencadenar corrupción de memoria.
⭐ Si este repositorio ayudó en tu investigación, considera darle una estrella.
| Campo | Valor |
|---|
| CVE | CVE-2026-8461 |
| Nombre en clave | PixelSmash |
| Gravedad | 🔴 Alta |
| CVSS | 8.8 |
| CWE | CWE-787 (Escritura Fuera de Límites) |
| Componente | libavcodec |
| Códec | MagicYUV |
| Vector de Ataque | Archivo Multimedia Manipulado |
| Interacción del Usuario | Requerida (abrir/procesar el medio) |
| Impacto | Fallo / Corrupción de Memoria / RCE Potencial |
| Categoría | Calificación |
|---|
| Gravedad | 🔴 Alta |
| Explotabilidad | Alta |
| Complejidad del Ataque | Baja |
| Privilegios Requeridos | Ninguno |
| Confidencialidad | Alta |
| Integridad | Alta |
| Disponibilidad | Alta |