
Prova de conceito e ambiente de laboratório para CVE-2026-8461, uma escrita fora dos limites no decodificador MagicYUV do FFmpeg, com gerador de payload e player de demonstração em Qt.
#CVE-2026-8461 — PixelSmash
Uma prova de conceito funcional para CVE-2026-8461, uma escrita fora dos limites em no decodificador MagicYUV do FFmpeg. Inclui um ambiente de laboratório que compila um FFmpeg vulnerável a partir do código-fonte, e um pequeno player Qt usado para demonstrar o exploit em um contexto de player de vídeo.
Apenas para pesquisa e educação. Não use contra sistemas que você não possui.
git clone https://github.com/Shellmates/PixelSmash.git
cd PixelSmash
sudo setup.sh
lab/prepare_payloads.sh "YOUR_COMMAD_GOES_HERE"
Antes de executar a demonstração, desative o ASLR:
sudo sysctl -w kernel.randomize_va_space=0
Em seguida, abra o AVI gerado no player:
player/build/ffplayer
exploit/ — o PoC (calibração + gerador de AVI) por Y5neKOlab/ — scripts que compilam o ambiente e geram AVIsplayer/ — um pequeno player GUI Qt usado como ambiente de demonstraçãodocs/ — análise de vulnerabilidade e guias de configuração/demonstração