JFrog 安全研究团队最近披露了 PixelSmash ,这是一个影响 FFmpeg 多媒体框架的严重漏洞。
该漏洞在代码库中存在了已达十六年之久,可以导致远程代码执行(RCE)和拒绝服务(DoS)攻击。
攻击者只需要向存在漏洞的系统发送一个经过特殊构造的多媒体文件,就有可能执行任意代码或导致应用程序崩溃。
尽管 FFmpeg 拥有悠久的自动化测试历史,但仍然有潜伏十多年的漏洞被发现,这反映了 自聚焦网络安全的前沿模型推出以来 ,安全漏洞发现浪潮的最新动态。
该漏洞被 CISA 编号为 CVE-2026-8461 (CVSS 8.8,高危)。
它会导致 MagicYUV 解码器发生堆栈越界写入,而这足以导致任何使用 FFmpeg 的应用程序崩溃。
由于该视频编解码器家族的应用广泛,所以此次事件的影响范围被进一步放大,波及范围极广——从 Kodi 和 mpv 等桌面视频播放器,到 Linux 文件管理器的缩略图生成器,再到云转码管道和自建媒体服务器。
安全研究人员通过在两个独立的目标上实现远程代码执行, 演示了完整的漏洞利用过程 :一个是 Jellyfin 媒体服务器(通过自动库扫描),另一个是 Nextcloud 实例(通过视频预览提供程序)——在这两种情况下,仅需上传一个经过特殊构造的大小 50 KB 的 AVI 文件即可。
要利用 PixelSmash 漏洞,攻击者需要将一个经过特殊构造的媒体文件(AVI、MKV 或 MOV container)发送给任何使用 FFmpeg libavcodec 进行视频解码的应用程序。
这包括:
🔗 原始来源
如果你要核对细节,可以再看原文: InfoQ AI原文链接
AI热榜