AI 안전오픈 소스 🇨🇳 04.08.2026 10:02

AI 보안 연구진, PixelSmash 발견: FFmpeg 치명적 취약점으로 조작된 동영상 통한 원격 코드 실행 가능

JFrogJFrog
JFrog 보안 연구진이 FFmpeg 멀티미디어 프레임워크에서 16년간 존재해온 치명적 취약점 PixelSmash를 공개했습니다. 이 취약점은 특수 제작된 미디어 파일을 통해 원격 코드 실행(RCE) 및 서비스 거부(DoS) 공격을 허용하며, Jellyfin, Nextcloud, 데스크톱 플레이어 등 다양한 애플리케이션에 영향을 미칩니다. 이 취약점은 CVE-2026-8461로 추적되며 CVSS 점수는 8.8입니다.
JFrog의 보안 연구팀은 FFmpeg 멀티미디어 프레임워크에서 16년 동안 존재했던 심각한 결함인 PixelSmash를 공개했습니다. CISA가 CVE-2026-8461로 지정하고 CVSS 점수 8.8(높은 심각도)을 부여한 이 취약점은 MagicYUV 디코더에서 스택 오버플로우(스택 범위를 벗어난 쓰기)를 유발하여 FFmpeg를 사용하는 모든 애플리케이션을 충돌시킬 수 있습니다. 공격자는 특수하게 제작된 멀티미디어 파일(AVI, MKV 또는 MOV 컨테이너)을 보내기만 하면 임의 코드를 실행하거나 서비스 거부를 일으킬 수 있습니다. MagicYUV 코덱의 광범위한 사용은 영향력을 증폭시켜 Kodi 및 mpv와 같은 데스크톱 비디오 플레이어, Linux 파일 관리자 썸네일 생성기, 클라우드 트랜스코딩 파이프라인, 자체 호스팅 미디어 서버에 영향을 미칩니다. 연구원들은 Jellyfin 미디어 서버(자동 라이브러리 스캔을 통한)와 Nextcloud 인스턴스(비디오 미리보기 제공자를 통한)라는 두 대상에서 전체 악용을 시연했으며, 두 경우 모두 50KB AVI 파일을 업로드하여 수행했습니다. 인증, 특별 권한 또는 사전 접근이 필요 없어 미디어 처리 애플리케이션의 기본 공격 표면에 해당합니다. 이 취약점은 MagicYUV 디코더가 활성화된 시스템에 영향을 미치며, 이는 일반적인 배포판의 FFmpeg 9.0 이전 버전에서 기본값입니다. 완화 조치로는 업그레이드, 디코더 없이 FFmpeg 재빌드, 또는 짧은 패치 적용이 있습니다. 이 사건은 공급망의 취약성과 메모리 안전 대안에 대한 우려를 다시 불러일으켰습니다.
출처: InfoQ 中国 — 원문
관련 게시물 ↓
새로운 뉴스