Pesquisadores de Segurança Auxiliados por IA Descobrem PixelSmash: Vulnerabilidade Crítica no FFmpeg Permite RCE via Vídeos Maliciosos
JFrog
Pesquisadores de segurança da JFrog divulgaram o PixelSmash, uma vulnerabilidade crítica no framework multimídia FFmpeg que existe há 16 anos. Ela permite execução remota de código (RCE) e ataques de negação de serviço (DoS) por meio de arquivos de mídia especialmente criados, afetando aplicativos como Jellyfin, Nextcloud e players de desktop. A vulnerabilidade é rastreada como CVE-2026-8461 com pontuação CVSS de 8.8.
A equipe de pesquisa de segurança da JFrog revelou o PixelSmash, uma falha grave no framework multimídia FFmpeg que permaneceu no código por dezesseis anos. A vulnerabilidade, atribuída à CVE-2026-8461 pela CISA com uma pontuação CVSS de 8,8 (alta gravidade), leva a uma gravação fora dos limites da pilha no decodificador MagicYUV, que pode travar qualquer aplicativo que use o FFmpeg. Os atacantes só precisam enviar um arquivo multimídia especialmente criado (contêineres AVI, MKV ou MOV) para executar código arbitrário ou causar negação de serviço. O amplo uso do codec MagicYUV amplifica o impacto, afetando players de vídeo para desktop como Kodi e mpv, geradores de miniaturas do gerenciador de arquivos Linux, pipelines de transcodificação em nuvem e servidores de mídia self-hosted. Os pesquisadores demonstraram exploração completa em dois alvos: o servidor de mídia Jellyfin (via varredura automática da biblioteca) e uma instância do Nextcloud (via provedor de pré-visualização de vídeo), ambos pelo upload de um arquivo AVI de 50 KB. Não é necessária autenticação, privilégios especiais ou acesso prévio, tornando isso parte da superfície de ataque padrão para aplicativos de processamento de mídia. A vulnerabilidade afeta sistemas com o decodificador MagicYUV habilitado, que é o padrão em versões do FFmpeg anteriores à 9.0 em distribuições comuns. A mitigação inclui atualizar, reconstruir o FFmpeg sem o decodificador ou aplicar um patch curto. O incidente destaca a fragilidade da cadeia de suprimentos e renova as preocupações sobre alternativas memory-safe.
Fonte: InfoQ 中国 —
original
