CVE-2026-8461
CVSS 8.8 HIGH: an out-of-bounds write vulnerability in FFmpeg's libavcodec library, specifically in the MagicYUV decoder, allows… EPSS 1% (62º percentile).
Vulnerabilità · 98 giorni fa
La parte davvero fragile non è il player visibile, ma la libreria condivisa che molte app usano per aprire media non fidati. Se resta una copia vulnerabile di libavcodec in un file manager, in un media server o in un servizio di transcodifica, il fix dell’interfaccia esterna non chiude il varco.
JFrog attribuisce a CVE-2026-8461 un heap out-of-bounds write nel decoder MagicYUV di FFmpeg, capace di trasformare un crash in remote code execution tramite file multimediali costruiti ad arte. Il payload può arrivare anche con file piccoli, circa 50 KB, e FFmpeg 8.1.2 è già disponibile come versione corretta; il rischio riguarda prodotti che incorporano FFmpeg, tra cui OBS Studio, Jellyfin, NAS appliance e altri flussi che generano anteprime o transcodificano automaticamente i contenuti.
Per chi distribuisce o gestisce software che integra FFmpeg, il punto non è solo aggiornare il pacchetto principale, ma anche rintracciare le copie embeddeding sparse nell’ecosistema. Finché una di quelle rimane indietro, il percorso di RCE resta aperto attraverso un media file apparentemente banale.
CVSS 8.8 HIGH: an out-of-bounds write vulnerability in FFmpeg's libavcodec library, specifically in the MagicYUV decoder, allows… EPSS 1% (62º percentile).
3 fonti che coprono questa storia
Hole in widely-used FFmpeg codec could crash media servers or enable RCE
Research from JFrog into the software supply chain vulnerability points to the need for better visibility into applications, including SBOMs.
FFmpeg PixelSmash Flaw Allows RCE on Video Players, Media Servers, NAS Appliances
Attackers can send crafted media files to execute code in any application that uses FFmpeg’s libavcodec library.
FFmpeg fixes PixelSmash flaw in widely used video decoder
A newly disclosed FFmpeg flaw dubbed 'PixelSmash' could be exploited for remote code execution on Jellyfin servers under certain conditions, and can also trigger a denial-of-service condition in applications like Kodi, Emby, Nextcloud, PhotoPrism, and OBS Studio.
Part of the PlainSec briefing for 2026-06-24