
Prueba de concepto y entorno de laboratorio para CVE-2026-8461, una escritura fuera de límites en el decodificador MagicYUV de FFmpeg, con generador de payload y reproductor de demostración en Qt.
#CVE-2026-8461 — PixelSmash
Una prueba de concepto funcional para CVE-2026-8461, una escritura fuera de límites en el decodificador MagicYUV de FFmpeg. Incluye un entorno de laboratorio que compila un FFmpeg vulnerable desde el código fuente, y un pequeño reproductor Qt utilizado para demostrar el exploit en un contexto de reproductor de vídeo.
Solo para investigación y educación. No lo uses contra sistemas que no sean tuyos.
git clone https://github.com/Shellmates/PixelSmash.git
cd PixelSmash
sudo setup.sh
lab/prepare_payloads.sh "YOUR_COMMAD_GOES_HERE"
Antes de ejecutar la demo, desactiva ASLR:
sudo sysctl -w kernel.randomize_va_space=0
Luego abre el AVI generado en el reproductor:
player/build/ffplayer
exploit/ — el PoC (calibración + generador de AVI) por Y5neKOlab/ — scripts que compilan el entorno y generan los AVIplayer/ — un pequeño reproductor con GUI Qt usado como entorno de demostracióndocs/ — análisis de la vulnerabilidad y guías de configuración/demo