Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-8461 — CVE-2026-8461 | Kitploit
Инструменты/GitHubGitHub/0xblackash/cve-2026-8461
Vulnerability AnalysisExploitationMalware AnalysisBinary AnalysisPapers & ResearchLearning & Education
GitHub0xblackash/cve-2026-8461

CVE-2026-8461

CVE-2026-8461

Репозиторий
51 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🎬 CVE-2026-8461 — PixelSmash

ChatGPT Image Jun 26, 2026, 08_26_27 AM

Критическая запись за пределами буфера в декодере MagicYUV FFmpeg

Вредоносный видеофайл может стать оружием.

PixelSmash — это критическая уязвимость повреждения памяти, затрагивающая декодер MagicYUV в FFmpeg, которая позволяет злоумышленнику вызвать запись за пределами буфера, что приводит к сбоям приложения и потенциально к удаленному выполнению кода.


📖 Обзор

CVE-2026-8461 — это уязвимость высокой степени серьезности, обнаруженная в декодере MagicYUV в libavcodec FFmpeg.

Уязвимость вызвана некорректной проверкой границ во время декодирования кадров, что позволяет специально созданным медиафайлам записывать данные за пределами выделенной памяти.

Приложения, которые автоматически обрабатывают загруженные или скачанные видео, могут стать уязвимыми без необходимости взаимодействия с пользователем.


⚡ Информация об уязвимости


🧠 Первопричина

Декодер MagicYUV не выполняет корректную проверку определенных размеров и границ памяти при декодировании специально созданных кадров.

Это позволяет выполнять запись за пределами предполагаемого буфера кучи, повреждая соседние структуры памяти.

Повреждение памяти может привести к:

  • Сбой процесса
  • Повреждение кучи
  • Отказ в обслуживании
  • Потенциальное удаленное выполнение кода

💥 Сценарий атаки

root@kitploit:~
Attacker
    │
    │ Uploads malicious MagicYUV video
    ▼
Media Server / Desktop Application
    │
    │ FFmpeg parses file
    ▼
MagicYUV Decoder
    │
    │ Out-of-Bounds Write
    ▼
Memory Corruption
    │
    ├── Application Crash
    ├── Service Disruption
    └── Potential Remote Code Execution

🎯 Потенциально уязвимое ПО

Приложения, использующие FFmpeg, могут быть подвержены риску, в том числе:

  • Jellyfin
  • Nextcloud
  • mpv
  • Kodi
  • OBS Studio
  • ffmpegthumbnailer
  • Службы индексации медиа
  • Конвейеры конвертации видео
  • Автоматические генераторы миниатюр

🔥 Возможные последствия

  • 💣 Сбой приложения
  • 💣 Повреждение кучи
  • 💣 Отказ в обслуживании
  • 💣 Удаленное выполнение кода (при определенных условиях)
  • 💣 Компрометация серверов обработки медиа
  • 💣 Вредоносные загрузки, нацеленные на автоматизированные рабочие процессы

🛡️ Смягчение последствий

✅ Обновитесь до FFmpeg 8.1.2 или новее

✅ Отклоняйте ненадежные загрузки

✅ Изолируйте обработку медиа в песочнице

✅ Изолируйте сервисы транскодирования

✅ Отключите автоматическую генерацию превью для ненадежного контента, когда это возможно

✅ Своевременно применяйте обновления безопасности от поставщиков


🔍 Обнаружение

Команды безопасности должны отслеживать:

  • Неожиданные сбои FFmpeg
  • Ошибки сегментации
  • Сообщения о повреждении кучи
  • Подозрительные загрузки медиа MagicYUV
  • Повторяющиеся сбои декодирования
  • Сбои автоматической генерации миниатюр

📊 Оценка рисков


📦 Исправленная версия

ПродуктИсправленная версия
FFmpeg8.1.2+

📚 Ссылки

  • Уведомление NVD
  • Уведомление безопасности FFmpeg
  • Исследование безопасности JFrog (PixelSmash)

⚠️ Уведомление о безопасности

Любое приложение, которое автоматически декодирует контролируемые пользователем медиафайлы, должно быть немедленно обновлено.

Злоумышленники часто используют уязвимости парсинга медиа, поскольку сама обработка файла может быть достаточной для запуска повреждения памяти.


⭐ Если этот репозиторий помог вашему исследованию, подумайте о том, чтобы поставить звезду.

Скачать инструмент
ПолеЗначение
CVECVE-2026-8461
Кодовое имяPixelSmash
Степень серьезности🔴 Высокая
CVSS8.8
CWECWE-787 (Запись за пределами буфера)
Компонентlibavcodec
КодекMagicYUV
Вектор атакиСпециально созданный медиафайл
Взаимодействие пользователяТребуется (открытие/обработка медиа)
ВоздействиеСбой / Повреждение памяти / Потенциальное удаленное выполнение кода
КатегорияРейтинг
Степень серьезности🔴 Высокая
ЭксплуатируемостьВысокая
Сложность атакиНизкая
Требуемые привилегииНет
КонфиденциальностьВысокая
ЦелостностьВысокая
ДоступностьВысокая