
CVE-2026-8461
एक दुर्भावनापूर्ण वीडियो फ़ाइल एक हथियार बन सकती है।
PixelSmash FFmpeg के MagicYUV डिकोडर को प्रभावित करने वाली एक गंभीर मेमोरी भ्रष्टाचार कमज़ोरी है, जो एक हमलावर को आउट-ऑफ-बाउंड्स राइट ट्रिगर करने की अनुमति देती है, जिसके परिणामस्वरूप एप्लिकेशन क्रैश और संभावित रूप से रिमोट कोड निष्पादन होता है।
CVE-2026-8461 FFmpeg के libavcodec MagicYUV डिकोडर में पाई गई एक उच्च गंभीरता वाली कमज़ोरी है।
यह कमज़ोरी फ़्रेम डिकोडिंग के दौरान अनुचित सीमा मान्यता के कारण उत्पन्न होती है, जो विशेष रूप से तैयार किए गए मीडिया फ़ाइलों को आवंटित मेमोरी से परे लिखने की अनुमति देती है।
वे ऐप्लिकेशन जो स्वचालित रूप से अपलोड या डाउनलोड किए गए वीडियो को प्रोसेस करते हैं, उपयोगकर्ता की सहभागिता के बिना भी कमज़ोर हो सकते हैं।
| फ़ील्ड | मान |
|---|---|
| CVE | CVE-2026-8461 |
| कोडनेम | PixelSmash |
| गंभीरता | 🔴 उच्च |
| CVSS | 8.8 |
| CWE | CWE-787 (आउट-ऑफ-बाउंड्स राइट) |
| घटक | libavcodec |
| कोडेक | MagicYUV |
| आक्रमण वेक्टर | तैयार मीडिया फ़ाइल |
| उपयोगकर्ता सहभागिता | आवश्यक (मीडिया खोलना/प्रोसेस करना) |
| प्रभाव | क्रैश / मेमोरी भ्रष्टाचार / संभावित RCE |
MagicYUV डिकोडर विशेष रूप से तैयार किए गए फ़्रेमों को डीकोड करते समय कुछ आयामों और मेमोरी सीमाओं को सही ढंग से मान्य नहीं कर पाता है।
यह इच्छित हीप बफ़र के बाहर लेखन को सक्षम बनाता है, जिससे आसन्न मेमोरी संरचनाएं दूषित हो जाती हैं।
मेमोरी भ्रष्टाचार निम्नलिखित का कारण बन सकता है:
Attacker
│
│ Uploads malicious MagicYUV video
▼
Media Server / Desktop Application
│
│ FFmpeg parses file
▼
MagicYUV Decoder
│
│ Out-of-Bounds Write
▼
Memory Corruption
│
├── Application Crash
├── Service Disruption
└── Potential Remote Code Execution
FFmpeg को एम्बेड करने वाले एप्लिकेशन प्रभावित हो सकते हैं, जिनमें शामिल हैं:
✅ FFmpeg 8.1.2 या उसके बाद अपग्रेड करें
✅ अविश्वसनीय अपलोड को अस्वीकार करें
✅ मीडिया प्रोसेसिंग को सैंडबॉक्स करें
✅ ट्रांसकोडिंग सेवाओं को अलग करें
✅ जब संभव हो, अविश्वसनीय सामग्री के लिए स्वचालित पूर्वावलोकन पीढ़ी अक्षम करें
✅ विक्रेता सुरक्षा अद्यतन तुरंत लागू करें
सुरक्षा टीमों को निम्नलिखित पर नजर रखनी चाहिए:
| श्रेणी | रेटिंग |
|---|---|
| गंभीरता | 🔴 उच्च |
| शोषण क्षमता | उच्च |
| आक्रमण जटिलता | कम |
| आवश्यक विशेषाधिकार | कोई नहीं |
| गोपनीयता | उच्च |
| अखंडता | उच्च |
| उपलब्धता | उच्च |
| उत्पाद | स्थिर संस्करण |
|---|---|
| FFmpeg | 8.1.2+ |
कोई भी एप्लिकेशन जो स्वचालित रूप से उपयोगकर्ता-नियंत्रित मीडिया फ़ाइलों को डीकोड करता है, उसे तुरंत अपडेट किया जाना चाहिए।
हमलावर अक्सर मीडिया पार्सिंग कमज़ोरियों का शोषण करते हैं क्योंकि केवल एक फ़ाइल को प्रोसेस करना मेमोरी भ्रष्टाचार को ट्रिगर करने के लिए पर्याप्त हो सकता है।
⭐ यदि इस रिपॉजिटरी ने आपके शोध में मदद की है, तो कृपया इसे एक स्टार दें।