Tekoälyavusteiset tietoturvatutkijat paljastavat PixelSmashin: Kriittinen FFmpeg-haavoittuvuus mahdollistaa etäkoodin suorittamisen muokattujen videoiden kautta
JFrog
JFrog:n tietoturvatutkijat ovat paljastaneet PixelSmashin, kriittisen haavoittuvuuden FFmpeg-multimediajärjestelmässä, joka on ollut olemassa 16 vuotta. Se mahdollistaa etäkoodin suorittamisen (RCE) ja palvelunestohyökkäykset (DoS) erityisesti muokattujen mediatiedostojen kautta, vaikuttaen sovelluksiin kuten Jellyfin, Nextcloud ja työpöytäsoittimiin. Haavoittuvuus on rekisteröity tunnuksella CVE-2026-8461 ja sen CVSS-pistemäärä on 8.8.
JFrogin turvallisuustutkimusryhmä paljasti PixelSmash-nimisen vakavan haavoittuvuuden FFmpeg-multimediajärjestelmässä, joka oli pysynyt koodikannassa kuusitoista vuotta. CISA on määrittänyt haavoittuvuudelle tunnuksen CVE-2026-8461 ja CVSS-pisteet 8,8 (korkea vakavuusaste), ja se johtaa pinon ylityskirjoitukseen MagicYUV-dekooderissa, mikä voi kaataa minkä tahansa FFmpegiä käyttävän sovelluksen. Hyökkääjän tarvitsee vain lähettää erityisesti muokattu mediatiedosto (AVI-, MKV- tai MOV-säiliömuodossa) suorittaakseen mielivaltaista koodia tai aiheuttaakseen palveluneston. MagicYUV-koodekin laaja käyttö lisää vaikutusta, ja se vaikuttaa työpöydän videosoittimiin, kuten Kodiin ja mpv:hen, Linuxin tiedostonhallinnan pikkukuvien luontiin, pilvipohjaisiin transkoodausputkiin ja itse isännöityihin mediaserveriin. Tutkijat osoittivat täyden hyväksikäytön kahdessa kohteessa: Jellyfin-mediaserverissä (automaattisen kirjastoskannauksen kautta) ja Nextcloud-instanssissa (videoiden esikatselupalvelun kautta), molemmissa lataamalla 50 kilotavun AVI-tiedoston. Hyökkäys ei vaadi todennusta, erityisoikeuksia tai aiempaa pääsyä, mikä tekee siitä osan mediasovellusten oletushyökkäyspinta-alaa. Haavoittuvuus vaikuttaa järjestelmiin, joissa MagicYUV-dekooderi on käytössä, mikä on oletusarvo FFmpeg-versioissa ennen 9.0:aa yleisissä jakeluissa. Lieventäminen sisältää päivityksen, FFmpegin uudelleenrakentamisen ilman dekooderia tai lyhyen korjaustiedoston asentamisen. Tapaus korostaa toimitusketjun haurautta ja uudistaa huolen muistiturvallisista vaihtoehdoista.
Lähde: InfoQ 中国 —
Alkuperäinen
