Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-8461 — CVE-2026-8461 | Kitploit
ツール/GitHubGitHub/0xblackash/cve-2026-8461
脆弱性分析エクスプロイトマルウェア分析バイナリ解析論文と研究学習と教育
GitHub0xblackash/cve-2026-8461

CVE-2026-8461

CVE-2026-8461

リポジトリを見る
5112ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🎬 CVE-2026-8461 — PixelSmash

ChatGPT Image Jun 26, 2026, 08_26_27 AM

FFmpeg MagicYUVデコーダにおける重大な境界外書き込み

悪意のある動画ファイルが武器になり得ます。

PixelSmash は、FFmpegのMagicYUVデコーダに影響を与える重大なメモリ破損の脆弱性であり、攻撃者が境界外書き込みを引き起こし、アプリケーションのクラッシュや、潜在的にリモートコード実行を引き起こす可能性があります。


📖 概要

CVE-2026-8461 は、FFmpegのlibavcodec MagicYUVデコーダで発見された高深刻度の脆弱性です。

この脆弱性は、フレーム復号化時の境界チェック不備により発生し、特別に細工されたメディアファイルが割り当てられたメモリを越えて書き込みを行うことを可能にします。

アップロードまたはダウンロードされた動画を自動的に処理するアプリケーションは、ユーザーの操作を必要とせずに脆弱になる可能性があります。


⚡ 脆弱性情報


🧠 根本原因

MagicYUVデコーダは、特別に細工されたフレームを復号化する際に、特定の寸法やメモリ境界を正しく検証できません。

これにより、意図されたヒープバッファの外側への書き込みが可能になり、隣接するメモリ構造を破損します。

メモリ破損は以下を引き起こす可能性があります:

  • プロセスクラッシュ
  • ヒープ破損
  • サービス拒否
  • 潜在的なリモートコード実行

💥 攻撃シナリオ

root@kitploit:~
攻撃者
    │
    │ 悪意のあるMagicYUV動画をアップロード
    ▼
メディアサーバー / デスクトップアプリケーション
    │
    │ FFmpegがファイルを解析
    ▼
MagicYUVデコーダ
    │
    │ 境界外書き込み
    ▼
メモリ破損
    │
    ├── アプリケーションクラッシュ
    ├── サービス中断
    └── 潜在的なリモートコード実行

🎯 影響を受ける可能性のあるソフトウェア

FFmpegを組み込んでいるアプリケーションが影響を受ける可能性があります。以下を含みます:

  • Jellyfin
  • Nextcloud
  • mpv
  • Kodi
  • OBS Studio
  • ffmpegthumbnailer
  • メディアインデックスサービス
  • 動画変換パイプライン
  • 自動サムネイル生成ツール

🔥 考えられる影響

  • 💣 アプリケーションクラッシュ
  • 💣 ヒープ破損
  • 💣 サービス拒否
  • 💣 リモートコード実行 (特定の条件下)
  • 💣 メディア処理サーバーの侵害
  • 💣 自動化ワークフローを標的とした悪意のあるアップロード

🛡️ 緩和策

✅ FFmpeg 8.1.2以降にアップグレード

✅ 信頼できないアップロードを拒否

✅ メディア処理をサンドボックス化

✅ トランスコードサービスを分離

✅ 可能な場合は信頼できないコンテンツの自動プレビュー生成を無効化

✅ ベンダーのセキュリティアップデートを速やかに適用


🔍 検出

セキュリティチームは以下を監視すべきです:

  • 予期しないFFmpegのクラッシュ
  • セグメンテーションフォルト
  • ヒープ破損の報告
  • 疑わしいMagicYUVメディアのアップロード
  • 繰り返されるデコード失敗
  • 自動サムネイル生成の失敗

📊 リスク評価


📦 修正バージョン

製品修正バージョン
FFmpeg8.1.2+

📚 参考情報

  • NVD Advisory
  • FFmpeg Security Advisory
  • JFrog Security Research (PixelSmash)

⚠️ セキュリティ通知

ユーザーが制御するメディアファイルを自動的にデコードするアプリケーションは、直ちに更新してください。

攻撃者はメディア解析の脆弱性を悪用することが多く、ファイルを処理するだけでメモリ破損を引き起こす可能性があります。


⭐ このリポジトリが研究の役に立った場合は、スターを付けていただけると幸いです。

ツールをダウンロード
フィールド値
CVECVE-2026-8461
コードネームPixelSmash
深刻度🔴 高
CVSS8.8
CWECWE-787 (境界外書き込み)
コンポーネントlibavcodec
コーデックMagicYUV
攻撃ベクトル細工されたメディアファイル
ユーザー操作必要 (メディアの開封/処理)
影響クラッシュ / メモリ破損 / 潜在的なRCE
カテゴリ評価
深刻度🔴 高
悪用可能性高
攻撃の複雑さ低
必要な権限なし
機密性高
完全性高
可用性高