AI-gestuurde beveiligingsonderzoekers ontdekken PixelSmash: Kritieke FFmpeg-kwetsbaarheid maakt RCE via geprepareerde video's mogelijk
JFrog
Beveiligingsonderzoekers van JFrog hebben PixelSmash onthuld, een kritieke kwetsbaarheid in het FFmpeg-multimediaframework die al 16 jaar bestaat. Deze maakt remote code execution (RCE) en denial-of-service (DoS) aanvallen mogelijk via speciaal geprepareerde multimediabestanden, en treft toepassingen zoals Jellyfin, Nextcloud en desktopspelers. De kwetsbaarheid staat geregistreerd als CVE-2026-8461 met een CVSS-score van 8.8.
Het beveiligingsteam van JFrog heeft PixelSmash onthuld, een ernstige fout in het multimediaframework FFmpeg die zestien jaar lang in de codebase aanwezig bleef. De kwetsbaarheid, door CISA geïdentificeerd als CVE-2026-8461 met een CVSS-score van 8.8 (hoge ernst), leidt tot een stack out-of-bounds write in de MagicYUV-decoder, die elke applicatie die FFmpeg gebruikt kan laten crashen. Aanvallers hoeven alleen maar een speciaal vervaardigd multimediabestand (AVI-, MKV- of MOV-containers) te sturen om willekeurige code uit te voeren of een denial-of-service te veroorzaken. Het brede gebruik van de MagicYUV-codec versterkt de impact, en treft desktopvideospelers zoals Kodi en mpv, thumbnailsgeneratoren in Linux-bestandsbeheerders, cloudtranscoderingpijplijnen en zelfgehoste mediaservers. Onderzoekers toonden volledige exploitatie aan op twee doelwitten: de Jellyfin-mediaserver (via automatisch scannen van bibliotheken) en een Nextcloud-instantie (via de videopreviewprovider), beide door het uploaden van een AVI-bestand van 50 KB. Er is geen authenticatie, speciale privileges of eerdere toegang vereist, waardoor het onderdeel is van het standaard aanvalsoppervlak voor mediaverwerkende applicaties. De kwetsbaarheid treft systemen met de MagicYUV-decoder ingeschakeld, wat standaard is in FFmpeg-versies vóór 9.0 in gangbare distributies. Mitigatie omvat upgraden, FFmpeg herbouwen zonder de decoder, of het toepassen van een korte patch. Het incident benadrukt de kwetsbaarheid van de toeleveringsketen en hernieuwde zorgen over geheugenvriendelijke alternatieven.
Bron: InfoQ 中国 —
origineel
