
Preuve de concept et banc d'essai pour CVE-2026-8461, une écriture hors limites dans le décodeur MagicYUV de FFmpeg, avec générateur de charge utile et lecteur de démonstration Qt.
#CVE-2026-8461 — PixelSmash
Une preuve de concept fonctionnelle pour CVE-2026-8461, une écriture hors limites dans le décodeur MagicYUV de FFmpeg. Comprend un banc d'essai qui compile une version vulnérable de FFmpeg depuis les sources, ainsi qu'un petit lecteur Qt utilisé pour démontrer l'exploit dans un contexte de lecteur vidéo.
À des fins de recherche et d'éducation uniquement. Ne pas utiliser contre des systèmes que vous ne possédez pas.
git clone https://github.com/Shellmates/PixelSmash.git
cd PixelSmash
sudo setup.sh
lab/prepare_payloads.sh "YOUR_COMMAD_GOES_HERE"
Avant de lancer la démo, désactivez l'ASLR :
sudo sysctl -w kernel.randomize_va_space=0
Ouvrez ensuite l'AVI généré dans le lecteur :
player/build/ffplayer
exploit/ — le PoC (calibration + générateur d'AVI) par Y5neKOlab/ — scripts qui construisent l'environnement et génèrent les AVIplayer/ — un petit lecteur GUI Qt utilisé comme banc de démonstrationdocs/ — analyse de la vulnérabilité et guides d'installation/démo