恶意视频文件可以成为武器。
PixelSmash 是一个影响 FFmpeg MagicYUV 解码器的严重内存损坏漏洞,攻击者可利用它触发越界写入,导致应用程序崩溃,甚至可能实现远程代码执行。
CVE-2026-8461 是在 FFmpeg 的 libavcodec MagicYUV 解码器中发现的一个高危漏洞。
该漏洞是由于帧解码过程中边界验证不当造成的,允许特制的媒体文件写入分配内存之外的位置。
自动处理上传或下载视频的应用程序可能无需用户交互即受影响。
MagicYUV 解码器在解码特制帧时未能正确验证某些尺寸参数和内存边界。
这导致写入超出预期的堆缓冲区,损坏相邻内存结构。
内存损坏可能导致:
攻击者
│
│ 上传恶意 MagicYUV 视频
▼
媒体服务器 / 桌面应用程序
│
│ FFmpeg 解析文件
▼
MagicYUV 解码器
│
│ 越界写入
▼
内存损坏
│
├── 应用程序崩溃
├── 服务中断
└── 潜在远程代码执行
嵌入 FFmpeg 的应用程序可能受影响,包括:
✅ 升级到 FFmpeg 8.1.2 或更高版本
✅ 拒绝不受信任的上传
✅ 对媒体处理进行沙箱隔离
✅ 隔离转码服务
✅ 尽可能禁用对不受信任内容的自动预览生成
✅ 及时应用供应商安全更新
安全团队应监控以下内容:
| 产品 | 修复版本 |
|---|---|
| FFmpeg | 8.1.2+ |
任何自动解码用户控制媒体文件的应用程序应立即更新。
攻击者经常利用媒体解析漏洞,因为仅仅处理一个文件就可能足以触发内存损坏。
⭐ 如果这个仓库对你的研究有帮助,请考虑给它点个星。
| 字段 | 值 |
|---|
| CVE | CVE-2026-8461 |
| 代号 | PixelSmash |
| 严重等级 | 🔴 高危 |
| CVSS | 8.8 |
| CWE | CWE-787(越界写入) |
| 组件 | libavcodec |
| 编解码器 | MagicYUV |
| 攻击向量 | 特制媒体文件 |
| 用户交互 | 需要(打开/处理媒体) |
| 影响 | 崩溃 / 内存损坏 / 潜在 RCE |
| 类别 | 评级 |
|---|
| 严重程度 | 🔴 高危 |
| 可利用性 | 高 |
| 攻击复杂度 | 低 |
| 所需权限 | 无 |
| 机密性 | 高 |
| 完整性 | 高 |
| 可用性 | 高 |