Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-8461 — CVE-2026-8461 | Kitploit
Outils/GitHubGitHub/0xblackash/cve-2026-8461
Analyse des VulnérabilitésExploitationAnalyse de MalwareAnalyse de BinairesArticles et RechercheApprentissage et Éducation
GitHub0xblackash/cve-2026-8461

CVE-2026-8461

CVE-2026-8461

Voir le dépôt
511il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🎬 CVE-2026-8461 — PixelSmash

Image ChatGPT du 26 juin 2026, 08:26:27

Écriture hors limites critique dans le décodeur MagicYUV de FFmpeg

Un fichier vidéo malveillant peut devenir une arme.

PixelSmash est une vulnérabilité critique de corruption mémoire affectant le décodeur MagicYUV de FFmpeg qui permet à un attaquant de déclencher une écriture hors limites, provoquant des plantages d'application et potentiellement l'exécution de code à distance.


📖 Aperçu

CVE-2026-8461 est une vulnérabilité de Haute Sévérité découverte dans le décodeur MagicYUV de libavcodec de FFmpeg.

La vulnérabilité est causée par une validation incorrecte des limites lors du décodage des trames, permettant à des fichiers média spécialement conçus d'écrire au-delà de la mémoire allouée.

Les applications qui traitent automatiquement les vidéos téléchargées ou reçues peuvent devenir vulnérables sans nécessiter d'interaction de l'utilisateur.


⚡ Informations sur la vulnérabilité


🧠 Cause racine

Le décodeur MagicYUV ne parvient pas à valider correctement certaines dimensions et limites mémoire lors du décodage de trames spécialement conçues.

Cela permet des écritures en dehors du tampon tas prévu, corrompant les structures mémoire adjacentes.

La corruption mémoire peut entraîner :

  • Plantage du processus
  • Corruption du tas
  • Déni de service
  • Exécution de code à distance potentielle

💥 Scénario d'attaque

root@kitploit:~
Attacker
    │
    │ Uploads malicious MagicYUV video
    ▼
Media Server / Desktop Application
    │
    │ FFmpeg parses file
    ▼
MagicYUV Decoder
    │
    │ Out-of-Bounds Write
    ▼
Memory Corruption
    │
    ├── Application Crash
    ├── Service Disruption
    └── Potential Remote Code Execution

🎯 Logiciels potentiellement affectés

Les applications intégrant FFmpeg peuvent être affectées, notamment :

  • Jellyfin
  • Nextcloud
  • mpv
  • Kodi
  • OBS Studio
  • ffmpegthumbnailer
  • Services d'indexation de médias
  • Pipelines de conversion vidéo
  • Générateurs automatiques de vignettes

🔥 Impacts possibles

  • 💣 Plantage de l'application
  • 💣 Corruption du tas
  • 💣 Déni de service
  • 💣 Exécution de code à distance (dans des conditions spécifiques)
  • 💣 Compromission des serveurs de traitement de médias
  • 💣 Téléversements malveillants ciblant les workflows automatisés

🛡️ Atténuation

✅ Mise à jour vers FFmpeg 8.1.2 ou ultérieur

✅ Rejeter les téléversements non fiables

✅ Isoler le traitement des médias dans un bac à sable

✅ Isoler les services de transcodage

✅ Désactiver la génération automatique d'aperçus pour les contenus non fiables lorsque c'est possible

✅ Appliquer rapidement les mises à jour de sécurité des fournisseurs


🔍 Détection

Les équipes de sécurité doivent surveiller :

  • Les plantages inattendus de FFmpeg
  • Les erreurs de segmentation
  • Les rapports de corruption de tas
  • Les téléversements suspects de médias MagicYUV
  • Les échecs de décodage répétés
  • Les échecs de génération automatique de vignettes

📊 Évaluation des risques


📦 Version corrigée

ProduitVersion corrigée
FFmpeg8.1.2+

📚 Références

  • Avis NVD
  • Avis de sécurité FFmpeg
  • Recherche en sécurité JFrog (PixelSmash)

⚠️ Avis de sécurité

Toute application qui décode automatiquement des fichiers média contrôlés par l'utilisateur doit être mise à jour immédiatement.

Les attaquants exploitent souvent les vulnérabilités d'analyse de fichiers média car le simple traitement d'un fichier peut suffire à déclencher une corruption mémoire.


⭐ Si ce dépôt a aidé vos recherches, envisagez de lui donner une étoile.

Télécharger l’outil
ChampValeur
CVECVE-2026-8461
Nom de codePixelSmash
Sévérité🔴 Élevée
CVSS8.8
CWECWE-787 (Écriture hors limites)
Composantlibavcodec
CodecMagicYUV
Vecteur d'attaqueFichier média modifié
Interaction utilisateurRequise (ouverture/traitement du média)
ImpactPlantage / Corruption mémoire / RCE potentiel
CatégorieÉvaluation
Sévérité🔴 Élevée
ExploitabilitéÉlevée
Complexité de l'attaqueFaible
Privilèges requisAucun
ConfidentialitéÉlevée
IntégritéÉlevée
DisponibilitéÉlevée