悪意のある動画ファイルが武器になり得ます。
PixelSmash は、FFmpegのMagicYUVデコーダに影響を与える重大なメモリ破損の脆弱性であり、攻撃者が境界外書き込みを引き起こし、アプリケーションのクラッシュや、潜在的にリモートコード実行を引き起こす可能性があります。
CVE-2026-8461 は、FFmpegのlibavcodec MagicYUVデコーダで発見された高深刻度の脆弱性です。
この脆弱性は、フレーム復号化時の境界チェック不備により発生し、特別に細工されたメディアファイルが割り当てられたメモリを越えて書き込みを行うことを可能にします。
アップロードまたはダウンロードされた動画を自動的に処理するアプリケーションは、ユーザーの操作を必要とせずに脆弱になる可能性があります。
MagicYUVデコーダは、特別に細工されたフレームを復号化する際に、特定の寸法やメモリ境界を正しく検証できません。
これにより、意図されたヒープバッファの外側への書き込みが可能になり、隣接するメモリ構造を破損します。
メモリ破損は以下を引き起こす可能性があります:
攻撃者
│
│ 悪意のあるMagicYUV動画をアップロード
▼
メディアサーバー / デスクトップアプリケーション
│
│ FFmpegがファイルを解析
▼
MagicYUVデコーダ
│
│ 境界外書き込み
▼
メモリ破損
│
├── アプリケーションクラッシュ
├── サービス中断
└── 潜在的なリモートコード実行
FFmpegを組み込んでいるアプリケーションが影響を受ける可能性があります。以下を含みます:
✅ FFmpeg 8.1.2以降にアップグレード
✅ 信頼できないアップロードを拒否
✅ メディア処理をサンドボックス化
✅ トランスコードサービスを分離
✅ 可能な場合は信頼できないコンテンツの自動プレビュー生成を無効化
✅ ベンダーのセキュリティアップデートを速やかに適用
セキュリティチームは以下を監視すべきです:
| 製品 | 修正バージョン |
|---|---|
| FFmpeg | 8.1.2+ |
ユーザーが制御するメディアファイルを自動的にデコードするアプリケーションは、直ちに更新してください。
攻撃者はメディア解析の脆弱性を悪用することが多く、ファイルを処理するだけでメモリ破損を引き起こす可能性があります。
⭐ このリポジトリが研究の役に立った場合は、スターを付けていただけると幸いです。
| フィールド | 値 |
|---|
| CVE | CVE-2026-8461 |
| コードネーム | PixelSmash |
| 深刻度 | 🔴 高 |
| CVSS | 8.8 |
| CWE | CWE-787 (境界外書き込み) |
| コンポーネント | libavcodec |
| コーデック | MagicYUV |
| 攻撃ベクトル | 細工されたメディアファイル |
| ユーザー操作 | 必要 (メディアの開封/処理) |
| 影響 | クラッシュ / メモリ破損 / 潜在的なRCE |
| カテゴリ | 評価 |
|---|
| 深刻度 | 🔴 高 |
| 悪用可能性 | 高 |
| 攻撃の複雑さ | 低 |
| 必要な権限 | なし |
| 機密性 | 高 |
| 完全性 | 高 |
| 可用性 | 高 |