AI安全开源 🇨🇳 04.08.2026 10:02

AI辅助安全研究人员发现PixelSmash:FFmpeg关键漏洞可借由特制视频实现远程代码执行

JFrogJFrog
JFrog安全研究人员披露了PixelSmash,这是FFmpeg多媒体框架中存在长达16年的一个关键漏洞。该漏洞允许通过特制媒体文件发起远程代码执行和拒绝服务攻击,影响Jellyfin、Nextcloud及桌面播放器等应用。该漏洞被追踪为CVE-2026-8461,CVSS评分为8.8。
JFrog的安全研究团队披露了PixelSmash漏洞,这是FFmpeg多媒体框架中一个严重缺陷,已在代码库中潜伏了十六年。该漏洞被CISA分配编号CVE-2026-8461,CVSS评分为8.8(高危),导致MagicYUV解码器中的栈越界写入,可使任何使用FFmpeg的应用程序崩溃。攻击者只需发送一个特制多媒体文件(AVI、MKV或MOV容器),即可执行任意代码或发起拒绝服务攻击。MagicYUV编解码器的广泛使用放大了影响,波及Kodi和mpv等桌面视频播放器、Linux文件管理器缩略图生成器、云端转码管道以及自托管媒体服务器。研究人员在两个目标上演示了完整利用:Jellyfin媒体服务器(通过自动库扫描)和Nextcloud实例(通过视频预览提供器),两者均通过上传一个50 KB的AVI文件实现。无需身份验证、特殊权限或先前访问权限,使其成为媒体处理应用的默认攻击面的一部分。该漏洞影响启用MagicYUV解码器的系统,而在常见发行版中,FFmpeg 9.0之前的版本默认启用该解码器。缓解措施包括升级、在不包含该解码器的情况下重新构建FFmpeg,或应用简短补丁。该事件凸显了供应链的脆弱性,并引发了对内存安全替代方案的重新担忧。
来源: InfoQ 中国 — 原文
我们之前关于此话题的帖子 ↓
最新新闻