
CVE-2026-8461
Вредоносный видеофайл может стать оружием.
PixelSmash — это критическая уязвимость повреждения памяти, затрагивающая декодер MagicYUV в FFmpeg, которая позволяет злоумышленнику вызвать запись за пределами буфера, что приводит к сбоям приложения и потенциально к удаленному выполнению кода.
CVE-2026-8461 — это уязвимость высокой степени серьезности, обнаруженная в декодере MagicYUV в libavcodec FFmpeg.
Уязвимость вызвана некорректной проверкой границ во время декодирования кадров, что позволяет специально созданным медиафайлам записывать данные за пределами выделенной памяти.
Приложения, которые автоматически обрабатывают загруженные или скачанные видео, могут стать уязвимыми без необходимости взаимодействия с пользователем.
Декодер MagicYUV не выполняет корректную проверку определенных размеров и границ памяти при декодировании специально созданных кадров.
Это позволяет выполнять запись за пределами предполагаемого буфера кучи, повреждая соседние структуры памяти.
Повреждение памяти может привести к:
Attacker
│
│ Uploads malicious MagicYUV video
▼
Media Server / Desktop Application
│
│ FFmpeg parses file
▼
MagicYUV Decoder
│
│ Out-of-Bounds Write
▼
Memory Corruption
│
├── Application Crash
├── Service Disruption
└── Potential Remote Code Execution
Приложения, использующие FFmpeg, могут быть подвержены риску, в том числе:
✅ Обновитесь до FFmpeg 8.1.2 или новее
✅ Отклоняйте ненадежные загрузки
✅ Изолируйте обработку медиа в песочнице
✅ Изолируйте сервисы транскодирования
✅ Отключите автоматическую генерацию превью для ненадежного контента, когда это возможно
✅ Своевременно применяйте обновления безопасности от поставщиков
Команды безопасности должны отслеживать:
| Продукт | Исправленная версия |
|---|---|
| FFmpeg | 8.1.2+ |
Любое приложение, которое автоматически декодирует контролируемые пользователем медиафайлы, должно быть немедленно обновлено.
Злоумышленники часто используют уязвимости парсинга медиа, поскольку сама обработка файла может быть достаточной для запуска повреждения памяти.
⭐ Если этот репозиторий помог вашему исследованию, подумайте о том, чтобы поставить звезду.
| Поле | Значение |
|---|
| CVE | CVE-2026-8461 |
| Кодовое имя | PixelSmash |
| Степень серьезности | 🔴 Высокая |
| CVSS | 8.8 |
| CWE | CWE-787 (Запись за пределами буфера) |
| Компонент | libavcodec |
| Кодек | MagicYUV |
| Вектор атаки | Специально созданный медиафайл |
| Взаимодействие пользователя | Требуется (открытие/обработка медиа) |
| Воздействие | Сбой / Повреждение памяти / Потенциальное удаленное выполнение кода |
| Категория | Рейтинг |
|---|
| Степень серьезности | 🔴 Высокая |
| Эксплуатируемость | Высокая |
| Сложность атаки | Низкая |
| Требуемые привилегии | Нет |
| Конфиденциальность | Высокая |
| Целостность | Высокая |
| Доступность | Высокая |