
CVE-2026-8461
Un fichier vidéo malveillant peut devenir une arme.
PixelSmash est une vulnérabilité critique de corruption mémoire affectant le décodeur MagicYUV de FFmpeg qui permet à un attaquant de déclencher une écriture hors limites, provoquant des plantages d'application et potentiellement l'exécution de code à distance.
CVE-2026-8461 est une vulnérabilité de Haute Sévérité découverte dans le décodeur MagicYUV de libavcodec de FFmpeg.
La vulnérabilité est causée par une validation incorrecte des limites lors du décodage des trames, permettant à des fichiers média spécialement conçus d'écrire au-delà de la mémoire allouée.
Les applications qui traitent automatiquement les vidéos téléchargées ou reçues peuvent devenir vulnérables sans nécessiter d'interaction de l'utilisateur.
Le décodeur MagicYUV ne parvient pas à valider correctement certaines dimensions et limites mémoire lors du décodage de trames spécialement conçues.
Cela permet des écritures en dehors du tampon tas prévu, corrompant les structures mémoire adjacentes.
La corruption mémoire peut entraîner :
Attacker
│
│ Uploads malicious MagicYUV video
▼
Media Server / Desktop Application
│
│ FFmpeg parses file
▼
MagicYUV Decoder
│
│ Out-of-Bounds Write
▼
Memory Corruption
│
├── Application Crash
├── Service Disruption
└── Potential Remote Code Execution
Les applications intégrant FFmpeg peuvent être affectées, notamment :
✅ Mise à jour vers FFmpeg 8.1.2 ou ultérieur
✅ Rejeter les téléversements non fiables
✅ Isoler le traitement des médias dans un bac à sable
✅ Isoler les services de transcodage
✅ Désactiver la génération automatique d'aperçus pour les contenus non fiables lorsque c'est possible
✅ Appliquer rapidement les mises à jour de sécurité des fournisseurs
Les équipes de sécurité doivent surveiller :
| Produit | Version corrigée |
|---|---|
| FFmpeg | 8.1.2+ |
Toute application qui décode automatiquement des fichiers média contrôlés par l'utilisateur doit être mise à jour immédiatement.
Les attaquants exploitent souvent les vulnérabilités d'analyse de fichiers média car le simple traitement d'un fichier peut suffire à déclencher une corruption mémoire.
⭐ Si ce dépôt a aidé vos recherches, envisagez de lui donner une étoile.
| Champ | Valeur |
|---|
| CVE | CVE-2026-8461 |
| Nom de code | PixelSmash |
| Sévérité | 🔴 Élevée |
| CVSS | 8.8 |
| CWE | CWE-787 (Écriture hors limites) |
| Composant | libavcodec |
| Codec | MagicYUV |
| Vecteur d'attaque | Fichier média modifié |
| Interaction utilisateur | Requise (ouverture/traitement du média) |
| Impact | Plantage / Corruption mémoire / RCE potentiel |
| Catégorie | Évaluation |
|---|
| Sévérité | 🔴 Élevée |
| Exploitabilité | Élevée |
| Complexité de l'attaque | Faible |
| Privilèges requis | Aucun |
| Confidentialité | Élevée |
| Intégrité | Élevée |
| Disponibilité | Élevée |