Yapay Zeka GüvenliğiAçık Kaynak 🇨🇳 04.08.2026 10:02

AI Destekli Güvenlik Araştırmacıları PixelSmash'i Ortaya Çıkardı: FFmpeg'deki Kritik Güvenlik Açığı, Hazırlanmış Videolarla RCE'ye Olanak Tanıyor

JFrogJFrog
JFrog güvenlik araştırmacıları, FFmpeg multimedya çerçevesinde 16 yıldır var olan kritik bir güvenlik açığı olan PixelSmash'i açıkladı. Bu açık, özel olarak hazırlanmış medya dosyaları aracılığıyla uzaktan kod yürütme (RCE) ve hizmet reddi (DoS) saldırılarına olanak tanıyor ve Jellyfin, Nextcloud ve masaüstü oynatıcılar gibi uygulamaları etkiliyor. Güvenlik açığı, CVSS puanı 8.8 olan CVE-2026-8461 olarak izleniyor.
JFrog'un güvenlik araştırma ekibi, FFmpeg multimedya çerçevesinde on altı yıldır kod tabanında kalan ciddi bir kusur olan PixelSmash'i ortaya çıkardı. CISA tarafından CVSS puanı 8.8 (yüksek ciddiyet) ile CVE-2026-8461 olarak atanan güvenlik açığı, MagicYUV kod çözücüde yığın taşmasına (stack out-of-bounds write) yol açıyor ve FFmpeg kullanan herhangi bir uygulamayı çökertebiliyor. Saldırganların yalnızca özel olarak hazırlanmış bir multimedya dosyası (AVI, MKV veya MOV kapsayıcıları) göndermesi yeterli; bu, keyfi kod çalıştırmaya veya hizmet reddine neden olabiliyor. MagicYUV codec bileşeninin geniş kullanımı etkiyi artırıyor; Kodi ve mpv gibi masaüstü video oynatıcıları, Linux dosya yöneticisi küçük resim oluşturucuları, bulut dönüştürme işlem hatları ve kendi kendine barındırılan medya sunucuları etkileniyor. Araştırmacılar, iki hedefte tam istismar gösterdi: Jellyfin medya sunucusu (otomatik kütüphane taraması yoluyla) ve Nextcloud örneği (video önizleme sağlayıcısı yoluyla); her ikisinde de 50 KB'lık bir AVI dosyası yükleyerek. Kimlik doğrulama, özel ayrıcalıklar veya önceden erişim gerekmiyor; bu da onu medya işleme uygulamaları için varsayılan saldırı yüzeyinin bir parçası haline getiriyor. Güvenlik açığı, MagicYUV kod çözücünün etkin olduğu sistemleri etkiliyor ve bu, yaygın dağıtımlarda FFmpeg 9.0'dan önceki sürümlerde varsayılan olarak geliyor. Azaltma önlemleri arasında yükseltme yapmak, FFmpeg'i kod çözücü olmadan yeniden derlemek veya kısa bir yama uygulamak yer alıyor. Olay, tedarik zincirinin kırılganlığını ve bellek açısından güvenli alternatiflere yönelik yenilenen endişeleri vurguluyor.
Kaynak: InfoQ 中国 — orijinal
Bu konudaki önceki yazılarımız ↓
Güncel haberler