PixelSmash: критична уязвимост във FFmpeg

CVE-2026-8461 засяга стотици проекти, използващи FFmpeg

Изследователи от JFrog разкриха нова уязвимост във FFmpeg, наречена PixelSmash (CVE-2026-8461), която може да позволи изпълнение на произволен код или да предизвика отказ на услуга (DoS) в множество популярни приложения. Проблемът се намира в декодера MagicYUV и получи висока оценка за критичност от 8,8 точки.

Уязвимостта се активира чрез специално подготвени AVI, MKV или MOV файлове и засяга всички приложения, които използват библиотеката libavcodec на FFmpeg. Сред тях са Jellyfin, Kodi, Emby, Nextcloud, PhotoPrism, OBS Studio и десктоп генераторите на миниатюри за GNOME, KDE и XFCE.

Уязвимостта може да се задейства автоматично

PixelSmash представлява препълване на буфер в паметта, причинено от грешка при обработката на части от видео кадрите. Според JFrog атаката може да бъде активирана не само при отваряне на видеофайл, но и при обикновено преглеждане на директория, в която се намира файлът, или по време на автоматично индексиране на медийни библиотеки.

Особено тревожен е фактът, че изследователите са демонстрирали успешно отдалечено изпълнение на код срещу Jellyfin 10.11.9. В показания сценарий добавянето на злонамерен AVI файл в медийната библиотека води до автоматично сканиране от ffprobe и изпълнение на команди с правата на услугата Jellyfin.

Анализаторите посочват, че подобна атака може да бъде осъществена и чрез торент файлове без каквато и да е намеса от страна на потребителя.

Plex е защитен, а актуализацията вече е налична

Пълноценното изпълнение на код изисква изключена ASLR защита или комбиниране с допълнителна уязвимост, но дори без това PixelSmash може надеждно да предизвика срив на уязвимите приложения.

Plex не е засегнат, тъй като използва собствена компилация на FFmpeg с ограничен набор от декодери. Междувременно FFmpeg вече публикува версия 8.1.2, която отстранява проблема, а Jellyfin актуализира вградената си версия на библиотеката.

Според JFrog огромният брой проекти, които разчитат на FFmpeg за обработка на недоверени файлове, превръща PixelSmash в сериозен риск за веригата на доставки в софтуерната екосистема.

По материали от Интернет

Подобни

Microsoft пусна извънредни актуализации за проблемa с Dell
20.07.2026
dell
Критична уязвимост в ServiceNow AI Platform вече се експлоатира активно
20.07.2026
servicenow
Критична уязвимост в WordPress
20.07.2026
wordpress
HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy