уровень серьезности). Проблема приводит к записи за пределами стека в декодере MagicYUV, что может вызвать сбой любого приложения, использующего FFmpeg. Злоумышленникам достаточно отправить специально созданный мультимедийный файл (контейнеры AVI, MKV или MOV), чтобы выполнить произвольный код или вызвать отказ в обслуживании. Широкое использование кодека MagicYUV увеличивает масштаб воздействия, затрагивая настольные видеоплееры, такие как Kodi и mpv, генераторы миниатюр в файловых менеджерах Linux, облачные конвейеры транскодирования и self-hosted медиасерверы. Исследователи продемонстрировали полную эксплуатацию на двух целевых системах: медиасервере Jellyfin (через автоматическое сканирование библиотеки) и экземпляре Nextcloud (через провайдера предпросмотра видео), оба случая — путем загрузки файла AVI размером 50 КБ. Для атаки не требуется аутентификация, специальные привилегии или предварительный доступ, что делает ее частью стандартной поверхности атаки для приложений, обрабатывающих медиаданные. Уязвимость затрагивает системы с включенным декодером MagicYUV, который включен по умолчанию в версиях FFmpeg до 9.0 в распространенных дистрибутивах. Меры по устранению включают обновление, пересборку FFmpeg без этого декодера или применение краткого патча. Инцидент подчеркивает хрупкость цепочек поставок и возобновляет опасения по поводу альтернатив, безопасных с точки зрения работы с памятью.