В FFmpeg исправили RCE-уязвимость PixelSmash
PoC publicFFmpegJellyfinOur summary
Разработчики FFmpeg закрыли критическую проблему PixelSmash, затрагивающую декодер MagicYUV в libavcodec: специально подготовленные видеозаписи могут приводить к сбою, а при определённых условиях — к удалённому выполнению произвольного кода на медиасерверах. Уязвимость зарегистрирована как CVE-2026-8461 (8,8 по CVSS) и связана с out-of-bounds записью при обработке слайсов (отдельных областей кадра), что особенно опасно в автоматизированных сценариях обработки файлов. Исправление включено в FFmpeg 8.1.2; риск также отмечался для Kodi, mpv, Emby, Immich, PhotoPrism, OBS Studio и ffmpegthumbnailer (используется GNOME, KDE и XFCE), а демонстрация RCE приводилась на Jellyfin 10.11.9.
Хакер (xakep.ru) publishes this story on its own site; we link to it rather than reprint it.
Worried this affects your company?
Discuss a security assessment of your internet-facing systems. Scope agreed before testing.