Sécurité de l'IAOpen Source 🇨🇳 04.08.2026 10:02

Des chercheurs en sécurité assistés par l'IA découvrent PixelSmash : une vulnérabilité critique dans FFmpeg permettant l'exécution de code à distance via des vidéos malveillantes

JFrogJFrog
Les chercheurs en sécurité de JFrog ont révélé PixelSmash, une vulnérabilité critique dans le framework multimédia FFmpeg qui existait depuis 16 ans. Elle permet l'exécution de code à distance (RCE) et des attaques par déni de service (DoS) via des fichiers médias spécialement conçus, affectant des applications comme Jellyfin, Nextcloud et des lecteurs de bureau. La vulnérabilité est référencée sous le code CVE-2026-8461 avec un score CVSS de 8,8.
L'équipe de recherche en sécurité de JFrog a révélé PixelSmash, une faille grave dans le framework multimédia FFmpeg qui est restée dans le code pendant seize ans. La vulnérabilité, identifiée CVE-2026-8461 par CISA avec un score CVSS de 8,8 (gravité élevée), conduit à une écriture hors limites de la pile dans le décodeur MagicYUV, ce qui peut faire planter toute application utilisant FFmpeg. Les attaquants n'ont qu'à envoyer un fichier multimédia spécialement conçu (conteneurs AVI, MKV ou MOV) pour exécuter du code arbitraire ou provoquer un déni de service. L'utilisation répandue du codec MagicYUV amplifie l'impact, affectant les lecteurs vidéo de bureau comme Kodi et mpv, les générateurs de vignettes du gestionnaire de fichiers Linux, les pipelines de transcodage cloud et les serveurs multimédia auto-hébergés. Les chercheurs ont démontré une exploitation complète sur deux cibles : le serveur multimédia Jellyfin (via l'analyse automatique de la bibliothèque) et une instance Nextcloud (via le fournisseur d'aperçu vidéo), tous deux en téléchargeant un fichier AVI de 50 Ko. Aucune authentification, privilège spécial ou accès préalable n'est requis, ce qui en fait une partie de la surface d'attaque par défaut pour les applications de traitement multimédia. La vulnérabilité affecte les systèmes avec le décodeur MagicYUV activé, qui est par défaut dans les versions FFmpeg antérieures à 9.0 dans les distributions courantes. L'atténuation comprend la mise à niveau, la reconstruction de FFmpeg sans le décodeur, ou l'application d'un correctif court. L'incident met en évidence la fragilité de la chaîne d'approvisionnement et renouvelle les préoccupations concernant les alternatives à mémoire sûre.
Source: InfoQ 中国 — original
Nos articles précédents sur ce sujet ↓
Infos fraîches