新聞

開源多媒體處理軟體FFmpeg修補了一個可導致遠端程式碼執行(Remote Code Execution,RCE)又稱PixelSmash的漏洞。

CVE-2026-8461為資安業者JFrog揭露。CVE-2026-8461位於函式庫libavcodec,尤其是MagicYUV解碼器中的越界寫入(out-of-bounds write)漏洞,能引發阻斷服務、有時甚至可讓攻擊者遠端執行程式碼。PixelSmash風險值為8.8。

這項漏洞影響FFmpeg 8.1.2以前的版本。最新版FFmpeg 8.1.2已包含修補程式

PixelSmash之所以嚴重,是出於軟體供應鏈效應。FFmpeg是最受歡迎的媒體處理框架之一,數百個影音播放專案依賴其元件來解碼影音資料,包括Jellyfin、mpv、Nextcloud、Immich、OBS、vLLM等。其函式庫內元件的漏洞會影響所有這些下游專案。

濫用PixelSmash輕而易舉。攻擊者只需上傳一個50KB大小的惡意媒體檔,如AVI、MKV或MOV到任何使用FFmpeg的libavcodec的應用程式,不需經過驗證程式序、不用提升權限或預先存取系統,就能濫用漏洞。

受該漏洞影響的應用程式或裝置涵括眾多平臺:如桌機版的影音播放器、伺服器端的媒體伺服器(如Jellyfin、Emby、Nextcloud、Immich)、雲端轉碼服務(AWS MediaConvert、Cloudflare Stream)、聊天平臺(Slack、Discord、Telegram)、或是嵌入式裝置/IoT如NAS裝置(Synology、QNAP)、智慧電視、或能產生媒體預覽畫面的媒體裝置。

MagicYUV在幾乎每個上游FFmpeg版本或Linux發行版(Ubuntu、Debian、Fedora、Arch、Alpine)套件9.0以前都預設啟用。

對開發人員,研究人員提供了檢查問題版MagicYUV的方法。在提示字元中輸入「ffmpeg -decoders 2>/dev/null | grep magicyuv」,如果結果出現VFS..D magicyuv,即表示是問題版本。