
Proof-of-concept и лабораторный стенд для CVE-2026-8461 — записи за границами буфера в декодере MagicYUV библиотеки FFmpeg, с генератором полезной нагрузки и демонстрационным проигрывателем на Qt.
#CVE-2026-8461 — PixelSmash
Рабочий proof-of-concept для CVE-2026-8461 — записи за границами буфера в декодере MagicYUV из состава FFmpeg. Включает лабораторный стенд, который собирает уязвимую версию FFmpeg из исходников, и небольшой проигрыватель на Qt, используемый для демонстрации эксплойта в контексте видеопроигрывателя.
Только для исследований и обучения. Не используйте против систем, которыми вы не владеете.
git clone https://github.com/Shellmates/PixelSmash.git
cd PixelSmash
sudo setup.sh
lab/prepare_payloads.sh "YOUR_COMMAD_GOES_HERE"
Перед запуском демонстрации отключите ASLR:
sudo sysctl -w kernel.randomize_va_space=0
Затем откройте сгенерированный AVI в проигрывателе:
player/build/ffplayer
exploit/ — PoC (калибровка + генератор AVI) от Y5neKOlab/ — скрипты, которые собирают окружение и генерируют AVIplayer/ — небольшой GUI-проигрыватель на Qt, используемый как демонстрационный стендdocs/ — анализ уязвимости и руководства по настройке/демонстрации