باحثو الأمن بمساعدة الذكاء الاصطناعي يكشفون PixelSmash: ثغرة حرجة في FFmpeg تسمح بتنفيذ التعليمات البرمجية عن بعد عبر فيديوهات مصممة

JFrogJFrog
كشف باحثو الأمن في JFrog عن PixelSmash، وهي ثغرة حرجة في إطار عمل الوسائط المتعددة FFmpeg موجودة منذ 16 عامًا. تسمح بتنفيذ التعليمات البرمجية عن بعد (RCE) وهجمات حجب الخدمة (DoS) عبر ملفات وسائط مصممة خصيصًا، مما يؤثر على تطبيقات مثل Jellyfin و Nextcloud ومشغلات سطح المكتب. يتم تتبع الثغرة تحت المعرف CVE-2026-8461 بدرجة خطورة 8.8 على مقياس CVSS.
كشف فريق أبحاث الأمن في جيه فروغ عن PixelSmash، وهو ثغرة أمنية خطيرة في إطار عمل الوسائط المتعددة FFmpeg ظلت موجودة في الكود البرمجي لمدة ستة عشر عامًا. وقد تم تصنيف هذه الثغرة، التي منحتها مؤسسة CISA الرقم CVE-2026-8461 بدرجة خطورة 8.8 على مقياس CVSS (عالية الخطورة)، وتؤدي إلى كتابة خارج الحدود في المكدس في وحدة فك ترميز MagicYUV، مما قد يتسبب في تعطل أي تطبيق يستخدم FFmpeg. لا يحتاج المهاجمون سوى إرسال ملف وسائط متعددة مُصنع بعناية (حاويات AVI أو MKV أو MOV) لتنفيذ تعليمات برمجية عشوائية أو التسبب في رفض الخدمة. يضاعف الاستخدام الواسع لبرنامج ترميز MagicYUV من تأثير الثغرة، حيث يؤثر على مشغلات الفيديو المكتبية مثل Kodi و mpv، ومولّدات الصور المصغرة في مدير الملفات بنظام لينكس، وخطوط أنابيب التحويل السحابي، وخوادم الوسائط ذاتية الاستضافة. أظهر الباحثون استغلالًا كاملًا للثغرة على هدفين: خادم الوسائط Jellyfin (عبر الفحص التلقائي للمكتبة) ومثيل Nextcloud (عبر مزود معاينة الفيديو)، وكلاهما عن طريق رفع ملف AVI بحجم 50 كيلوبايت. لا يتطلب الأمر أي مصادقة أو امتيازات خاصة أو وصول مسبق، مما يجعله جزءًا من سطح الهجوم الافتراضي لتطبيقات معالجة الوسائط. تؤثر الثغرة على الأنظمة التي تم تمكين وحدة فك ترميز MagicYUV فيها، وهو الوضع الافتراضي في إصدارات FFmpeg قبل الإصدار 9.0 عبر التوزيعات الشائعة. يتضمن التخفيف من حدة الثغرة الترقية، أو إعادة بناء FFmpeg دون وحدة فك الترميز، أو تطبيق تصحيح قصير. تسلط الحادثة الضوء على هشاشة سلسلة التوريد وتجدد المخاوف بشأن البدائل الآمنة للذاكرة.
المصدر: InfoQ 中国 — الأصلي
منشوراتنا السابقة حول هذا الموضوع ↓
أخبار جديدة