Falha crítica no FFmpeg permite execução remota de código malicioso
Vulnerabilidade PixelSmash no decodificador MagicYUV expõe softwares como Kodi e OBS Studio a ataques via arquivos de vídeo manipulados.
Pontos principais
- A falha CVE-2026-8461 afeta a biblioteca libavcodec do FFmpeg através do decodificador MagicYUV.
- O erro de escrita fora dos limites da memória possibilita a execução de comandos sem autenticação.
- Softwares amplamente utilizados, incluindo Kodi, Jellyfin, OBS Studio e Nextcloud, estão vulneráveis.
- O ataque pode ser acionado automaticamente durante o processamento de arquivos, como na geração de miniaturas.
- A correção já está disponível na versão 8.1.2 do FFmpeg e a atualização imediata é recomendada.
Uma vulnerabilidade de segurança crítica, identificada como PixelSmash (CVE-2026-8461), foi descoberta na biblioteca libavcodec do FFmpeg, um dos componentes mais utilizados para processamento de mídia no mundo. A falha reside no decodificador MagicYUV e permite que atacantes executem códigos maliciosos remotamente em sistemas que processam arquivos de vídeo manipulados. O problema é grave pois não exige autenticação e pode ser explorado automaticamente por servidores de mídia ou ferramentas de geração de miniaturas, expondo usuários de softwares populares como Kodi, Jellyfin, OBS Studio e Nextcloud. Especialistas em cibersegurança alertam que a exploração ocorre por meio de um erro de escrita fora dos limites da memória. A recomendação urgente é que administradores de sistemas e usuários finais atualizem o FFmpeg para a versão 8.1.2, que contém a correção definitiva para mitigar o risco de comprometimento dos dispositivos.
Comentários
Carregando comentários...
