【安全资讯】FFmpeg修复广泛使用的视频解码器中的PixelSmash漏洞

安恒恒脑 2026-06-23 19:02:20 730人浏览

概要:

近日,开源多媒体框架FFmpeg修复了一个名为“PixelSmash”的高危漏洞(CVE-2026-8461),该漏洞影响其MagicYUV解码器,可能导致远程代码执行或拒绝服务攻击。该漏洞影响Jellyfin、Kodi、OBS Studio等众多流行媒体应用,攻击者可通过诱导用户打开恶意视频文件(AVI、MKV或MOV格式)触发漏洞,构成严重供应链安全威胁。

主要内容:

该漏洞由软件供应链安全公司JFrog的研究人员发现,根源在于MagicYUV解码器处理视频帧切片时存在堆缓冲区溢出。具体而言,帧分配器与解码器在计算色度平面高度时存在不一致,导致单行堆缓冲区溢出。攻击者可通过用户打开恶意视频文件、浏览包含该文件的目录(触发缩略图生成)或运行自动媒体处理流程来触发漏洞。

JFrog研究人员成功在Jellyfin 10.11.9媒体服务器上实现了远程代码执行。攻击路径为:将构造的MagicYUV AVI文件下载到媒体库,Jellyfin自动触发ffprobe进行元数据提取,触发越界写入,劫持AVBuffer.free函数至system(),从而以jellyfin服务用户身份执行任意命令。不过,该远程代码执行需要禁用地址空间布局随机化(ASLR),理论上可通过链式利用FFmpeg FlashSV解码器的信息泄露漏洞来绕过ASLR。

即使无法实现远程代码执行,该漏洞也足以对Kodi、OBS Studio、PhotoPrism等应用造成拒绝服务攻击。FFmpeg已在8.1.2版本中修复该漏洞,Jellyfin也更新了其捆绑的FFmpeg版本。JFrog警告称,由于MagicYUV解码器存在于数百个项目中,PixelSmash漏洞的攻击面巨大,将问题转化为供应链安全风险,建议相关应用立即更新以防范潜在攻击。
零日漏洞 远程控制RAT DDOS拒绝服务攻击 恶意代码 科技公司 IT行业
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。