Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-8461 — CVE-2026-8461 | Kitploit
उपकरण/GitHubGitHub/0xblackash/cve-2026-8461
भेद्यता विश्लेषणशोषणमालवेयर विश्लेषणबाइनरी विश्लेषणपेपर और शोधलर्निंग और शिक्षा
GitHub0xblackash/cve-2026-8461

CVE-2026-8461

CVE-2026-8461

रिपॉजिटरी देखें
5183 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🎬 CVE-2026-8461 — PixelSmash

ChatGPT Image Jun 26, 2026, 08_26_27 AM

Critical Out-of-Bounds Write in FFmpeg MagicYUV Decoder

एक दुर्भावनापूर्ण वीडियो फ़ाइल एक हथियार बन सकती है।

PixelSmash FFmpeg के MagicYUV डिकोडर को प्रभावित करने वाली एक गंभीर मेमोरी भ्रष्टाचार कमज़ोरी है, जो एक हमलावर को आउट-ऑफ-बाउंड्स राइट ट्रिगर करने की अनुमति देती है, जिसके परिणामस्वरूप एप्लिकेशन क्रैश और संभावित रूप से रिमोट कोड निष्पादन होता है।


📖 अवलोकन

CVE-2026-8461 FFmpeg के libavcodec MagicYUV डिकोडर में पाई गई एक उच्च गंभीरता वाली कमज़ोरी है।

यह कमज़ोरी फ़्रेम डिकोडिंग के दौरान अनुचित सीमा मान्यता के कारण उत्पन्न होती है, जो विशेष रूप से तैयार किए गए मीडिया फ़ाइलों को आवंटित मेमोरी से परे लिखने की अनुमति देती है।

वे ऐप्लिकेशन जो स्वचालित रूप से अपलोड या डाउनलोड किए गए वीडियो को प्रोसेस करते हैं, उपयोगकर्ता की सहभागिता के बिना भी कमज़ोर हो सकते हैं।


⚡ कमज़ोरी की जानकारी

फ़ील्डमान
CVECVE-2026-8461
कोडनेमPixelSmash
गंभीरता🔴 उच्च
CVSS8.8
CWECWE-787 (आउट-ऑफ-बाउंड्स राइट)
घटकlibavcodec
कोडेकMagicYUV
आक्रमण वेक्टरतैयार मीडिया फ़ाइल
उपयोगकर्ता सहभागिताआवश्यक (मीडिया खोलना/प्रोसेस करना)
प्रभावक्रैश / मेमोरी भ्रष्टाचार / संभावित RCE

🧠 मूल कारण

MagicYUV डिकोडर विशेष रूप से तैयार किए गए फ़्रेमों को डीकोड करते समय कुछ आयामों और मेमोरी सीमाओं को सही ढंग से मान्य नहीं कर पाता है।

यह इच्छित हीप बफ़र के बाहर लेखन को सक्षम बनाता है, जिससे आसन्न मेमोरी संरचनाएं दूषित हो जाती हैं।

मेमोरी भ्रष्टाचार निम्नलिखित का कारण बन सकता है:

  • प्रक्रिया क्रैश
  • हीप भ्रष्टाचार
  • सेवा अस्वीकार
  • संभावित रिमोट कोड निष्पादन

💥 हमले का परिदृश्य

Attacker
    │
    │ Uploads malicious MagicYUV video
    ▼
Media Server / Desktop Application
    │
    │ FFmpeg parses file
    ▼
MagicYUV Decoder
    │
    │ Out-of-Bounds Write
    ▼
Memory Corruption
    │
    ├── Application Crash
    ├── Service Disruption
    └── Potential Remote Code Execution

🎯 संभावित रूप से प्रभावित सॉफ़्टवेयर

FFmpeg को एम्बेड करने वाले एप्लिकेशन प्रभावित हो सकते हैं, जिनमें शामिल हैं:

  • Jellyfin
  • Nextcloud
  • mpv
  • Kodi
  • OBS Studio
  • ffmpegthumbnailer
  • मीडिया इंडेक्सिंग सेवाएं
  • वीडियो रूपांतरण पाइपलाइन
  • स्वचालित थंबनेल जनरेटर

🔥 संभावित प्रभाव

  • 💣 एप्लिकेशन क्रैश
  • 💣 हीप भ्रष्टाचार
  • 💣 सेवा अस्वीकार
  • 💣 रिमोट कोड निष्पादन (विशिष्ट परिस्थितियों में)
  • 💣 मीडिया प्रोसेसिंग सर्वरों से समझौता
  • 💣 स्वचालित वर्कफ़्लो को लक्षित करने वाले दुर्भावनापूर्ण अपलोड

🛡️ शमन

✅ FFmpeg 8.1.2 या उसके बाद अपग्रेड करें

✅ अविश्वसनीय अपलोड को अस्वीकार करें

✅ मीडिया प्रोसेसिंग को सैंडबॉक्स करें

✅ ट्रांसकोडिंग सेवाओं को अलग करें

✅ जब संभव हो, अविश्वसनीय सामग्री के लिए स्वचालित पूर्वावलोकन पीढ़ी अक्षम करें

✅ विक्रेता सुरक्षा अद्यतन तुरंत लागू करें


🔍 पहचान

सुरक्षा टीमों को निम्नलिखित पर नजर रखनी चाहिए:

  • अनपेक्षित FFmpeg क्रैश
  • सेगमेंटेशन फॉल्ट
  • हीप भ्रष्टाचार रिपोर्ट
  • संदिग्ध MagicYUV मीडिया अपलोड
  • बार-बार डिकोडिंग विफलताएं
  • स्वचालित थंबनेल जनरेशन विफलताएं

📊 जोखिम मूल्यांकन

श्रेणीरेटिंग
गंभीरता🔴 उच्च
शोषण क्षमताउच्च
आक्रमण जटिलताकम
आवश्यक विशेषाधिकारकोई नहीं
गोपनीयताउच्च
अखंडताउच्च
उपलब्धताउच्च

📦 स्थिर संस्करण

उत्पादस्थिर संस्करण
FFmpeg8.1.2+

📚 संदर्भ

  • NVD सलाह
  • FFmpeg सुरक्षा सलाह
  • JFrog सुरक्षा अनुसंधान (PixelSmash)

⚠️ सुरक्षा सूचना

कोई भी एप्लिकेशन जो स्वचालित रूप से उपयोगकर्ता-नियंत्रित मीडिया फ़ाइलों को डीकोड करता है, उसे तुरंत अपडेट किया जाना चाहिए।

हमलावर अक्सर मीडिया पार्सिंग कमज़ोरियों का शोषण करते हैं क्योंकि केवल एक फ़ाइल को प्रोसेस करना मेमोरी भ्रष्टाचार को ट्रिगर करने के लिए पर्याप्त हो सकता है।


⭐ यदि इस रिपॉजिटरी ने आपके शोध में मदद की है, तो कृपया इसे एक स्टार दें।

टूल डाउनलोड करें