CVE-2026-8461 засяга стотици проекти, използващи FFmpeg
Изследователи от JFrog разкриха нова уязвимост във FFmpeg, наречена PixelSmash (CVE-2026-8461), която може да позволи изпълнение на произволен код или да предизвика отказ на услуга (DoS) в множество популярни приложения. Проблемът се намира в декодера MagicYUV и получи висока оценка за критичност от 8,8 точки.
Уязвимостта се активира чрез специално подготвени AVI, MKV или MOV файлове и засяга всички приложения, които използват библиотеката libavcodec на FFmpeg. Сред тях са Jellyfin, Kodi, Emby, Nextcloud, PhotoPrism, OBS Studio и десктоп генераторите на миниатюри за GNOME, KDE и XFCE.
Уязвимостта може да се задейства автоматично
PixelSmash представлява препълване на буфер в паметта, причинено от грешка при обработката на части от видео кадрите. Според JFrog атаката може да бъде активирана не само при отваряне на видеофайл, но и при обикновено преглеждане на директория, в която се намира файлът, или по време на автоматично индексиране на медийни библиотеки.
Особено тревожен е фактът, че изследователите са демонстрирали успешно отдалечено изпълнение на код срещу Jellyfin 10.11.9. В показания сценарий добавянето на злонамерен AVI файл в медийната библиотека води до автоматично сканиране от ffprobe и изпълнение на команди с правата на услугата Jellyfin.
Анализаторите посочват, че подобна атака може да бъде осъществена и чрез торент файлове без каквато и да е намеса от страна на потребителя.
Plex е защитен, а актуализацията вече е налична
Пълноценното изпълнение на код изисква изключена ASLR защита или комбиниране с допълнителна уязвимост, но дори без това PixelSmash може надеждно да предизвика срив на уязвимите приложения.
Plex не е засегнат, тъй като използва собствена компилация на FFmpeg с ограничен набор от декодери. Междувременно FFmpeg вече публикува версия 8.1.2, която отстранява проблема, а Jellyfin актуализира вградената си версия на библиотеката.
Според JFrog огромният брой проекти, които разчитат на FFmpeg за обработка на недоверени файлове, превръща PixelSmash в сериозен риск за веригата на доставки в софтуерната екосистема.









