Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-8461 — CVE-2026-8461 | Kitploit
Ferramentas/GitHubGitHub/0xblackash/cve-2026-8461
Análise de VulnerabilidadesExploraçãoAnálise de MalwareAnálise de BináriosPapers e PesquisaAprendizado e Educação
GitHub0xblackash/cve-2026-8461

CVE-2026-8461

CVE-2026-8461

Ver Repositório
511há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🎬 CVE-2026-8461 — PixelSmash

Imagem do ChatGPT em 26 de junho de 2026, 08:26:27 AM

Escrita Fora dos Limites Crítica no Decodificador MagicYUV do FFmpeg

Um arquivo de vídeo malicioso pode se tornar uma arma.

PixelSmash é uma vulnerabilidade crítica de corrupção de memória que afeta o decodificador MagicYUV do FFmpeg, permitindo que um invasor acione uma escrita fora dos limites, resultando em travamentos da aplicação e potencialmente execução remota de código.


📖 Visão Geral

CVE-2026-8461 é uma vulnerabilidade de Alta Severidade descoberta no decodificador MagicYUV do libavcodec do FFmpeg.

Baixar ferramenta

A vulnerabilidade é causada por uma validação inadequada de limites durante a decodificação de quadros, permitindo que arquivos de mídia especialmente criados escrevam além da memória alocada.

Aplicações que processam automaticamente vídeos enviados ou baixados podem se tornar vulneráveis sem exigir interação do usuário.


⚡ Informações da Vulnerabilidade

CampoValor
CVECVE-2026-8461
CodinomePixelSmash
Severidade🔴 Alta
CVSS8.8
CWECWE-787 (Escrita Fora dos Limites)
Componentelibavcodec
CodecMagicYUV
Vetor de AtaqueArquivo de Mídia Criado
Interação do UsuárioNecessária (abrir/processar mídia)
ImpactoTravamento / Corrupção de Memória / Potencial RCE

🧠 Causa Raiz

O decodificador MagicYUV falha ao validar corretamente certas dimensões e limites de memória ao decodificar quadros especialmente criados.

Isso permite escritas fora do buffer de heap pretendido, corrompendo estruturas de memória adjacentes.

A corrupção de memória pode levar a:

  • Travamento do processo
  • Corrupção do heap
  • Negação de Serviço
  • Potencial Execução Remota de Código

💥 Cenário de Ataque

root@kitploit:~
Atacante
    │
    │ Envia vídeo MagicYUV malicioso
    ▼
Servidor de Mídia / Aplicação Desktop
    │
    │ FFmpeg processa o arquivo
    ▼
Decodificador MagicYUV
    │
    │ Escrita Fora dos Limites
    ▼
Corrupção de Memória
    │
    ├── Travamento da Aplicação
    ├── Interrupção do Serviço
    └── Potencial Execução Remota de Código

🎯 Software Potencialmente Afetado

Aplicações que incorporam o FFmpeg podem ser afetadas, incluindo:

  • Jellyfin
  • Nextcloud
  • mpv
  • Kodi
  • OBS Studio
  • ffmpegthumbnailer
  • Serviços de indexação de mídia
  • Pipelines de conversão de vídeo
  • Geradores automáticos de miniaturas

🔥 Possíveis Impactos

  • 💣 Travamento da aplicação
  • 💣 Corrupção do heap
  • 💣 Negação de Serviço
  • 💣 Execução Remota de Código (sob condições específicas)
  • 💣 Comprometimento de servidores de processamento de mídia
  • 💣 Envios maliciosos direcionados a fluxos de trabalho automatizados

🛡️ Mitigação

✅ Atualize para FFmpeg 8.1.2 ou posterior

✅ Rejeite envios não confiáveis

✅ Isole o processamento de mídia em sandbox

✅ Isole serviços de transcodificação

✅ Desabilite a geração automática de pré-visualização para conteúdo não confiável quando possível

✅ Aplique atualizações de segurança do fornecedor prontamente


🔍 Detecção

Equipes de segurança devem monitorar:

  • Travamentos inesperados do FFmpeg
  • Falhas de segmentação
  • Relatórios de corrupção de heap
  • Envios suspeitos de mídia MagicYUV
  • Falhas repetidas de decodificação
  • Falhas na geração automática de miniaturas

📊 Avaliação de Risco

CategoriaClassificação
Severidade🔴 Alta
ExploraçãoAlta
Complexidade do AtaqueBaixa
Privilégios NecessáriosNenhum
ConfidencialidadeAlta
IntegridadeAlta
DisponibilidadeAlta

📦 Versão Corrigida

ProdutoVersão Corrigida
FFmpeg8.1.2+

📚 Referências

  • Aviso NVD
  • Aviso de Segurança FFmpeg
  • Pesquisa de Segurança JFrog (PixelSmash)

⚠️ Aviso de Segurança

Qualquer aplicação que decodifique automaticamente arquivos de mídia controlados pelo usuário deve ser atualizada imediatamente.

Atacantes frequentemente exploram vulnerabilidades de análise de mídia porque simplesmente processar um arquivo pode ser suficiente para acionar corrupção de memória.


⭐ Se este repositório ajudou sua pesquisa, considere dar uma estrela.