Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-8461 — CVE-2026-8461 | Kitploit
Herramientas/GitHubGitHub/0xblackash/cve-2026-8461
Análisis de VulnerabilidadesExplotaciónAnálisis de MalwareAnálisis de BinariosPapers e InvestigaciónAprendizaje y Educación
GitHub0xblackash/cve-2026-8461

CVE-2026-8461

CVE-2026-8461

Ver Repositorio
511hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🎬 CVE-2026-8461 — PixelSmash

Imagen de ChatGPT 26 de junio de 2026, 08_26_27 AM

Escritura Fuera de Límites Crítica en el Decodificador MagicYUV de FFmpeg

Un archivo de video malicioso puede convertirse en un arma.

PixelSmash es una vulnerabilidad crítica de corrupción de memoria que afecta al decodificador MagicYUV de FFmpeg, que permite a un atacante desencadenar una escritura fuera de los límites, resultando en fallos de aplicación y potencialmente ejecución remota de código.


📖 Resumen

CVE-2026-8461 es una vulnerabilidad de Alta Gravedad descubierta en el decodificador MagicYUV de libavcodec de FFmpeg.

La vulnerabilidad es causada por una validación incorrecta de límites durante la decodificación de fotogramas, permitiendo que archivos multimedia especialmente diseñados escriban más allá de la memoria asignada.

Las aplicaciones que procesan automáticamente videos subidos o descargados pueden volverse vulnerables sin requerir interacción del usuario.


⚡ Información de la Vulnerabilidad


🧠 Causa Raíz

El decodificador MagicYUV no logra validar correctamente ciertas dimensiones y límites de memoria al decodificar fotogramas especialmente diseñados.

Esto permite escrituras fuera del búfer de heap previsto, corrompiendo estructuras de memoria adyacentes.

La corrupción de memoria puede llevar a:

  • Fallo del proceso
  • Corrupción del heap
  • Denegación de Servicio
  • Potencial Ejecución Remota de Código

💥 Escenario de Ataque

root@kitploit:~
Attacker
    │
    │ Uploads malicious MagicYUV video
    ▼
Media Server / Desktop Application
    │
    │ FFmpeg parses file
    ▼
MagicYUV Decoder
    │
    │ Out-of-Bounds Write
    ▼
Memory Corruption
    │
    ├── Application Crash
    ├── Service Disruption
    └── Potential Remote Code Execution

🎯 Software Potencialmente Afectado

Las aplicaciones que incluyen FFmpeg pueden verse afectadas, incluyendo:

  • Jellyfin
  • Nextcloud
  • mpv
  • Kodi
  • OBS Studio
  • ffmpegthumbnailer
  • Servicios de indexación de medios
  • Tuberías de conversión de video
  • Generadores automáticos de miniaturas

🔥 Posibles Impactos

  • 💣 Fallo de aplicación
  • 💣 Corrupción de heap
  • 💣 Denegación de Servicio
  • 💣 Ejecución Remota de Código (bajo condiciones específicas)
  • 💣 Compromiso de servidores de procesamiento de medios
  • 💣 Cargas maliciosas dirigidas a flujos de trabajo automatizados

🛡️ Mitigación

✅ Actualizar a FFmpeg 8.1.2 o posterior

✅ Rechazar cargas no confiables

✅ Aislar el procesamiento de medios

✅ Aislar servicios de transcodificación

✅ Deshabilitar la generación automática de vistas previas para contenido no confiable cuando sea posible

✅ Aplicar las actualizaciones de seguridad del proveedor con prontitud


🔍 Detección

Los equipos de seguridad deben monitorear:

  • Fallos inesperados de FFmpeg
  • Fallos de segmentación
  • Reportes de corrupción de heap
  • Cargas sospechosas de medios MagicYUV
  • Fallos repetidos de decodificación
  • Fallos en la generación automática de miniaturas

📊 Evaluación de Riesgos


📦 Versión Corregida

ProductoVersión Corregida
FFmpeg8.1.2+

📚 Referencias

  • Aviso de NVD
  • Aviso de Seguridad de FFmpeg
  • Investigación de Seguridad de JFrog (PixelSmash)

⚠️ Aviso de Seguridad

Cualquier aplicación que decodifique automáticamente archivos multimedia controlados por el usuario debe actualizarse de inmediato.

Los atacantes a menudo explotan vulnerabilidades de análisis de medios porque simplemente procesar un archivo puede ser suficiente para desencadenar corrupción de memoria.


⭐ Si este repositorio ayudó en tu investigación, considera darle una estrella.

Descargar herramienta
CampoValor
CVECVE-2026-8461
Nombre en clavePixelSmash
Gravedad🔴 Alta
CVSS8.8
CWECWE-787 (Escritura Fuera de Límites)
Componentelibavcodec
CódecMagicYUV
Vector de AtaqueArchivo Multimedia Manipulado
Interacción del UsuarioRequerida (abrir/procesar el medio)
ImpactoFallo / Corrupción de Memoria / RCE Potencial
CategoríaCalificación
Gravedad🔴 Alta
ExplotabilidadAlta
Complejidad del AtaqueBaja
Privilegios RequeridosNinguno
ConfidencialidadAlta
IntegridadAlta
DisponibilidadAlta