CVE Tools

В FFmpeg исправили RCE-уязвимость PixelSmash

Хакер (xakep.ru)By Мария Нефёдова

PoC publicFFmpegJellyfin

Our summary

Разработчики FFmpeg закрыли критическую проблему PixelSmash, затрагивающую декодер MagicYUV в libavcodec: специально подготовленные видеозаписи могут приводить к сбою, а при определённых условиях — к удалённому выполнению произвольного кода на медиасерверах. Уязвимость зарегистрирована как CVE-2026-8461 (8,8 по CVSS) и связана с out-of-bounds записью при обработке слайсов (отдельных областей кадра), что особенно опасно в автоматизированных сценариях обработки файлов. Исправление включено в FFmpeg 8.1.2; риск также отмечался для Kodi, mpv, Emby, Immich, PhotoPrism, OBS Studio и ffmpegthumbnailer (используется GNOME, KDE и XFCE), а демонстрация RCE приводилась на Jellyfin 10.11.9.

Read at Хакер (xakep.ru)

Хакер (xakep.ru) publishes this story on its own site; we link to it rather than reprint it.

Worried this affects your company?

Discuss a security assessment of your internet-facing systems. Scope agreed before testing.

Check my exposure

We use analytics cookies to see which pages and articles actually help people. Decline and none of them run — the site works the same. What we store