CVE-2026-8461 PixelSmash : RCE critique dans FFmpeg via le décodeur MagicYUV

đŸ—“ïž Contexte PubliĂ© le 23 juin 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte la divulgation par JFrog d’une vulnĂ©rabilitĂ© critique dans FFmpeg, le framework de traitement multimĂ©dia le plus utilisĂ© au monde, prĂ©sent dans la quasi-totalitĂ© des applications de traitement vidĂ©o. 🔍 DĂ©tails techniques de la vulnĂ©rabilitĂ© CVE : CVE-2026-8461 (CVSS 8.8) Nom : PixelSmash Type : Heap out-of-bounds write Composant affectĂ© : bibliothĂšque libavcodec de FFmpeg, dans le dĂ©codeur MagicYUV Cause : inconsistance entre le calcul des hauteurs de plan chroma par l’allocateur de frames et le dĂ©codeur MĂ©canisme d’exploitation : placement d’une commande shell NUL-terminĂ©e Ă  un offset hors-limites spĂ©cifique, ciblant la structure AVBuffer (objet de gestion de buffer Ă  comptage de rĂ©fĂ©rences), permettant l’exĂ©cution shell avant le crash du processus FFmpeg 🎯 Vecteurs d’exploitation Desktop : ouverture d’un fichier malveillant dans un lecteur vidĂ©o, ou navigation dans un dossier contenant le fichier si le gestionnaire de fichiers gĂ©nĂšre des miniatures Serveur : upload d’un fichier mĂ©dia vers un serveur mĂ©dia, plateforme de chat ou service de transcodage cloud qui traite automatiquement le fichier NAS / appliances / smart TV : gĂ©nĂ©ration de miniatures ou aperçus vidĂ©o Torrents (zero-click) : si le client torrent tĂ©lĂ©charge directement dans un dossier surveillĂ© par une bibliothĂšque mĂ©dia, le scan automatique dĂ©clenche le payload Nextcloud : via le fournisseur optionnel Movie preview qui invoque le binaire FFmpeg systĂšme pour gĂ©nĂ©rer des miniatures 📩 Format du payload Fichier de 50 Ko au format AVI, MKV ou MOV Aucune authentification, privilĂšge ou accĂšs prĂ©alable requis ✅ Applications confirmĂ©es comme vulnĂ©rables Kodi, mpv, ffmpegthumbnailer (GNOME, KDE, XFCE) Jellyfin, Emby, Nextcloud, Immich, PhotoPrism, OBS Studio RCE dĂ©montrĂ© contre Jellyfin đŸ› ïž Correctif FFmpeg version 8.1.2 contient le correctif pour PixelSmash. ...

26 juin 2026 Â· 2 min

BlueNoroff cible le secteur Web3 via de fausses réunions Zoom, ClickFix et deepfakes IA

🔍 Contexte Arctic Wolf Labs publie le 27 avril 2026 un rapport d’analyse technique dĂ©taillĂ© d’une intrusion active dĂ©butĂ©e le 23 janvier 2026, ciblant une entreprise Web3/cryptomonnaie nord-amĂ©ricaine. L’attaque est attribuĂ©e avec haute confiance Ă  BlueNoroff, sous-groupe financiĂšrement motivĂ© du Lazarus Group nord-corĂ©en (RGB/DPRK), dans le cadre de la campagne dite “fake conference” / SnatchCrypto. 🎭 Vecteur initial : ingĂ©nierie sociale sophistiquĂ©e L’attaquant a usurpĂ© l’identitĂ© d’un responsable juridique d’un cabinet Fintech/Crypto/iGaming via Calendly, en programmant une rĂ©union cinq mois Ă  l’avance. L’invitation Google Meet gĂ©nĂ©rĂ©e a Ă©tĂ© modifiĂ©e pour substituer le lien lĂ©gitime par une URL typosquattĂ©e Zoom (ex: uu03webzoom[.]us). Plus de 80 domaines typosquattĂ©s Zoom et Teams ont Ă©tĂ© identifiĂ©s sur la mĂȘme infrastructure entre fin 2025 et mars 2026. ...

29 avril 2026 Â· 7 min
DerniĂšre mise Ă  jour le: 3 aoĂ»t 2026 📝