
CVE-2026-8461(FFmpegのMagicYUVデコーダーにおける境界外書き込み)の概念実証およびラボ用ハーネス。ペイロードジェネレーターとQtデモプレイヤー付き。
#CVE-2026-8461 — PixelSmash
CVE-2026-8461 の実用的な概念実証です。これは FFmpeg の MagicYUV デコーダにおける境界外書き込みです。脆弱な FFmpeg をソースからビルドするラボ用ハーネスと、ビデオプレーヤーのコンテキストでエクスプロイトを実演するために使用される小さな Qt プレーヤーが含まれています。
研究および教育目的のみ。所有していないシステムに対して使用しないでください。
git clone https://github.com/Shellmates/PixelSmash.git
cd PixelSmash
sudo setup.sh
lab/prepare_payloads.sh "YOUR_COMMAD_GOES_HERE"
デモを実行する前に、ASLR を無効にしてください:
sudo sysctl -w kernel.randomize_va_space=0
次に、生成された AVI をプレーヤーで開きます:
player/build/ffplayer
exploit/ — Y5neKO による PoC (キャリブレーション + AVI ジェネレーター)lab/ — 環境をビルドし AVI を生成するスクリプトplayer/ — デモハーネスとして使用される小さな Qt GUI プレーヤーdocs/ — 脆弱性分析およびセットアップ/デモガイド