đïž Contexte PubliĂ© le 23 juin 2026 par SecurityWeek (auteur : Ionut Arghire), cet article rapporte la divulgation par JFrog dâune vulnĂ©rabilitĂ© critique dans FFmpeg, le framework de traitement multimĂ©dia le plus utilisĂ© au monde, prĂ©sent dans la quasi-totalitĂ© des applications de traitement vidĂ©o.
đ DĂ©tails techniques de la vulnĂ©rabilitĂ© CVE : CVE-2026-8461 (CVSS 8.8) Nom : PixelSmash Type : Heap out-of-bounds write Composant affectĂ© : bibliothĂšque libavcodec de FFmpeg, dans le dĂ©codeur MagicYUV Cause : inconsistance entre le calcul des hauteurs de plan chroma par lâallocateur de frames et le dĂ©codeur MĂ©canisme dâexploitation : placement dâune commande shell NUL-terminĂ©e Ă un offset hors-limites spĂ©cifique, ciblant la structure AVBuffer (objet de gestion de buffer Ă comptage de rĂ©fĂ©rences), permettant lâexĂ©cution shell avant le crash du processus FFmpeg đŻ Vecteurs dâexploitation Desktop : ouverture dâun fichier malveillant dans un lecteur vidĂ©o, ou navigation dans un dossier contenant le fichier si le gestionnaire de fichiers gĂ©nĂšre des miniatures Serveur : upload dâun fichier mĂ©dia vers un serveur mĂ©dia, plateforme de chat ou service de transcodage cloud qui traite automatiquement le fichier NAS / appliances / smart TV : gĂ©nĂ©ration de miniatures ou aperçus vidĂ©o Torrents (zero-click) : si le client torrent tĂ©lĂ©charge directement dans un dossier surveillĂ© par une bibliothĂšque mĂ©dia, le scan automatique dĂ©clenche le payload Nextcloud : via le fournisseur optionnel Movie preview qui invoque le binaire FFmpeg systĂšme pour gĂ©nĂ©rer des miniatures đŠ Format du payload Fichier de 50 Ko au format AVI, MKV ou MOV Aucune authentification, privilĂšge ou accĂšs prĂ©alable requis â
Applications confirmĂ©es comme vulnĂ©rables Kodi, mpv, ffmpegthumbnailer (GNOME, KDE, XFCE) Jellyfin, Emby, Nextcloud, Immich, PhotoPrism, OBS Studio RCE dĂ©montrĂ© contre Jellyfin đ ïž Correctif FFmpeg version 8.1.2 contient le correctif pour PixelSmash.
...