
CVE-2026-8461
악성 비디오 파일이 무기가 될 수 있습니다.
PixelSmash는 FFmpeg의 MagicYUV 디코더에 영향을 미치는 심각한 메모리 손상 취약점으로, 공격자가 Out-of-Bounds 쓰기를 트리거하여 애플리케이션 충돌 및 잠재적인 원격 코드 실행을 초래할 수 있습니다.
CVE-2026-8461은 FFmpeg의 libavcodec MagicYUV 디코더에서 발견된 높은 심각도의 취약점입니다.
이 취약점은 프레임 디코딩 중 부적절한 경계 검증으로 인해 발생하며, 특수 제작된 미디어 파일이 할당된 메모리를 넘어 쓰기를 허용합니다.
업로드되거나 다운로드된 비디오를 자동으로 처리하는 애플리케이션은 사용자 상호 작용 없이도 취약해질 수 있습니다.
| 필드 | 값 |
|---|---|
| CVE | CVE-2026-8461 |
| 코드명 | PixelSmash |
| 심각도 | 🔴 높음 |
| CVSS | 8.8 |
| CWE | CWE-787 (Out-of-Bounds 쓰기) |
| 구성 요소 | libavcodec |
| 코덱 | MagicYUV |
| 공격 벡터 | 조작된 미디어 파일 |
| 사용자 상호 작용 | 필요 (미디어 열기/처리) |
| 영향 | 충돌 / 메모리 손상 / 잠재적 RCE |
MagicYUV 디코더는 특수 제작된 프레임을 디코딩할 때 특정 차원과 메모리 경계를 올바르게 검증하지 못합니다.
이로 인해 의도된 힙 버퍼 외부에 쓰기가 가능해져 인접한 메모리 구조가 손상됩니다.
메모리 손상은 다음으로 이어질 수 있습니다:
Attacker
│
│ Uploads malicious MagicYUV video
▼
Media Server / Desktop Application
│
│ FFmpeg parses file
▼
MagicYUV Decoder
│
│ Out-of-Bounds Write
▼
Memory Corruption
│
├── Application Crash
├── Service Disruption
└── Potential Remote Code Execution
FFmpeg를 포함하는 애플리케이션은 영향을 받을 수 있습니다:
✅ FFmpeg 8.1.2 이상으로 업그레이드하세요
✅ 신뢰할 수 없는 업로드 거부
✅ 미디어 처리 샌드박싱
✅ 트랜스코딩 서비스 격리
✅ 가능한 경우 신뢰할 수 없는 콘텐츠에 대한 자동 미리보기 생성 비활성화
✅ 공급업체 보안 업데이트 신속 적용
보안 팀은 다음을 모니터링해야 합니다:
| 범주 | 등급 |
|---|---|
| 심각도 | 🔴 높음 |
| 악용 가능성 | 높음 |
| 공격 복잡성 | 낮음 |
| 필요 권한 | 없음 |
| 기밀성 | 높음 |
| 무결성 | 높음 |
| 가용성 | 높음 |
| 제품 | 수정 버전 |
|---|---|
| FFmpeg | 8.1.2+ |
사용자가 제어하는 미디어 파일을 자동으로 디코딩하는 모든 애플리케이션은 즉시 업데이트해야 합니다.
공격자는 단순히 파일을 처리하는 것만으로도 메모리 손상을 유발할 수 있기 때문에 미디어 파싱 취약점을 자주 악용합니다.
⭐ 이 저장소가 연구에 도움이 되었다면 별표를 눌러주세요.