Investigadores de seguridad asistidos por IA descubren PixelSmash: vulnerabilidad crítica en FFmpeg permite ejecución remota de código mediante videos manipulados
JFrog
Investigadores de seguridad de JFrog han revelado PixelSmash, una vulnerabilidad crítica en el framework multimedia FFmpeg que ha existido durante 16 años. Permite ataques de ejecución remota de código (RCE) y denegación de servicio (DoS) a través de archivos multimedia especialmente manipulados, afectando a aplicaciones como Jellyfin, Nextcloud y reproductores de escritorio. La vulnerabilidad se rastrea como CVE-2026-8461 con una puntuación CVSS de 8.8.
El equipo de investigación de seguridad de JFrog reveló PixelSmash, una grave falla en el framework multimedia FFmpeg que permaneció en el código fuente durante dieciséis años. La vulnerabilidad, asignada como CVE-2026-8461 por CISA con una puntuación CVSS de 8.8 (alta severidad), provoca una escritura fuera de límites en la pila en el decodificador MagicYUV, lo que puede provocar un bloqueo en cualquier aplicación que utilice FFmpeg. Los atacantes solo necesitan enviar un archivo multimedia especialmente diseñado (contenedores AVI, MKV o MOV) para ejecutar código arbitrario o causar una denegación de servicio. El uso generalizado del códec MagicYUV amplifica el impacto, afectando a reproductores de video de escritorio como Kodi y mpv, generadores de miniaturas del administrador de archivos de Linux, pipelines de transcodificación en la nube y servidores de medios autohospedados. Los investigadores demostraron la explotación completa en dos objetivos: el servidor de medios Jellyfin (mediante el escaneo automático de la biblioteca) y una instancia de Nextcloud (a través del proveedor de vista previa de video), ambos mediante la subida de un archivo AVI de 50 KB. No se requiere autenticación, privilegios especiales ni acceso previo, lo que lo convierte en parte de la superficie de ataque predeterminada para aplicaciones de procesamiento de medios. La vulnerabilidad afecta a sistemas con el decodificador MagicYUV habilitado, que está activado por defecto en versiones de FFmpeg anteriores a la 9.0 en distribuciones comunes. La mitigación incluye actualizar, reconstruir FFmpeg sin el decodificador o aplicar un parche breve. El incidente resalta la fragilidad de la cadena de suministro y renueva las preocupaciones sobre alternativas de memoria segura.
Fuente: InfoQ 中国 —
original
