Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
Log in
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-8461 — CVE-2026-8461 | Kitploit
도구/GitHubGitHub/0xblackash/cve-2026-8461
Vulnerability AnalysisExploitationMalware AnalysisBinary AnalysisPapers & ResearchLearning & Education
GitHub0xblackash/cve-2026-8461

CVE-2026-8461

CVE-2026-8461

저장소 보기
5183개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

🎬 CVE-2026-8461 — PixelSmash

ChatGPT 이미지 2026년 6월 26일 오전 08_26_27

FFmpeg MagicYUV 디코더의 심각한 Out-of-Bounds 쓰기

악성 비디오 파일이 무기가 될 수 있습니다.

PixelSmash는 FFmpeg의 MagicYUV 디코더에 영향을 미치는 심각한 메모리 손상 취약점으로, 공격자가 Out-of-Bounds 쓰기를 트리거하여 애플리케이션 충돌 및 잠재적인 원격 코드 실행을 초래할 수 있습니다.


📖 개요

CVE-2026-8461은 FFmpeg의 libavcodec MagicYUV 디코더에서 발견된 높은 심각도의 취약점입니다.

이 취약점은 프레임 디코딩 중 부적절한 경계 검증으로 인해 발생하며, 특수 제작된 미디어 파일이 할당된 메모리를 넘어 쓰기를 허용합니다.

업로드되거나 다운로드된 비디오를 자동으로 처리하는 애플리케이션은 사용자 상호 작용 없이도 취약해질 수 있습니다.


⚡ 취약점 정보

필드값
CVECVE-2026-8461
코드명PixelSmash
심각도🔴 높음
CVSS8.8
CWECWE-787 (Out-of-Bounds 쓰기)
구성 요소libavcodec
코덱MagicYUV
공격 벡터조작된 미디어 파일
사용자 상호 작용필요 (미디어 열기/처리)
영향충돌 / 메모리 손상 / 잠재적 RCE

🧠 근본 원인

MagicYUV 디코더는 특수 제작된 프레임을 디코딩할 때 특정 차원과 메모리 경계를 올바르게 검증하지 못합니다.

이로 인해 의도된 힙 버퍼 외부에 쓰기가 가능해져 인접한 메모리 구조가 손상됩니다.

메모리 손상은 다음으로 이어질 수 있습니다:

  • 프로세스 충돌
  • 힙 손상
  • 서비스 거부
  • 잠재적 원격 코드 실행

💥 공격 시나리오

Attacker
    │
    │ Uploads malicious MagicYUV video
    ▼
Media Server / Desktop Application
    │
    │ FFmpeg parses file
    ▼
MagicYUV Decoder
    │
    │ Out-of-Bounds Write
    ▼
Memory Corruption
    │
    ├── Application Crash
    ├── Service Disruption
    └── Potential Remote Code Execution

🎯 잠재적 영향을 받는 소프트웨어

FFmpeg를 포함하는 애플리케이션은 영향을 받을 수 있습니다:

  • Jellyfin
  • Nextcloud
  • mpv
  • Kodi
  • OBS Studio
  • ffmpegthumbnailer
  • 미디어 인덱싱 서비스
  • 비디오 변환 파이프라인
  • 자동 썸네일 생성기

🔥 가능한 영향

  • 💣 애플리케이션 충돌
  • 💣 힙 손상
  • 💣 서비스 거부
  • 💣 원격 코드 실행 (특정 조건에서)
  • 💣 미디어 처리 서버 손상
  • 💣 자동화된 워크플로우를 대상으로 한 악성 업로드

🛡️ 완화

✅ FFmpeg 8.1.2 이상으로 업그레이드하세요

✅ 신뢰할 수 없는 업로드 거부

✅ 미디어 처리 샌드박싱

✅ 트랜스코딩 서비스 격리

✅ 가능한 경우 신뢰할 수 없는 콘텐츠에 대한 자동 미리보기 생성 비활성화

✅ 공급업체 보안 업데이트 신속 적용


🔍 탐지

보안 팀은 다음을 모니터링해야 합니다:

  • 예상치 못한 FFmpeg 충돌
  • 세그멘테이션 폴트
  • 힙 손상 보고
  • 의심스러운 MagicYUV 미디어 업로드
  • 반복적인 디코딩 실패
  • 자동 썸네일 생성 실패

📊 위험 평가

범주등급
심각도🔴 높음
악용 가능성높음
공격 복잡성낮음
필요 권한없음
기밀성높음
무결성높음
가용성높음

📦 수정 버전

제품수정 버전
FFmpeg8.1.2+

📚 참조

  • NVD Advisory
  • FFmpeg Security Advisory
  • JFrog Security Research (PixelSmash)

⚠️ 보안 공지

사용자가 제어하는 미디어 파일을 자동으로 디코딩하는 모든 애플리케이션은 즉시 업데이트해야 합니다.

공격자는 단순히 파일을 처리하는 것만으로도 메모리 손상을 유발할 수 있기 때문에 미디어 파싱 취약점을 자주 악용합니다.


⭐ 이 저장소가 연구에 도움이 되었다면 별표를 눌러주세요.

도구 다운로드