Daily Journal
Daily Journal

Falha crítica no FFmpeg permite execução remota de código malicioso

Vulnerabilidade PixelSmash no decodificador MagicYUV expõe softwares como Kodi e OBS Studio a ataques via arquivos de vídeo manipulados.

Daily Journal
Foto: TecMundo
||
23/06 às 20:33

Pontos principais

  • A falha CVE-2026-8461 afeta a biblioteca libavcodec do FFmpeg através do decodificador MagicYUV.
  • O erro de escrita fora dos limites da memória possibilita a execução de comandos sem autenticação.
  • Softwares amplamente utilizados, incluindo Kodi, Jellyfin, OBS Studio e Nextcloud, estão vulneráveis.
  • O ataque pode ser acionado automaticamente durante o processamento de arquivos, como na geração de miniaturas.
  • A correção já está disponível na versão 8.1.2 do FFmpeg e a atualização imediata é recomendada.

Uma vulnerabilidade de segurança crítica, identificada como PixelSmash (CVE-2026-8461), foi descoberta na biblioteca libavcodec do FFmpeg, um dos componentes mais utilizados para processamento de mídia no mundo. A falha reside no decodificador MagicYUV e permite que atacantes executem códigos maliciosos remotamente em sistemas que processam arquivos de vídeo manipulados. O problema é grave pois não exige autenticação e pode ser explorado automaticamente por servidores de mídia ou ferramentas de geração de miniaturas, expondo usuários de softwares populares como Kodi, Jellyfin, OBS Studio e Nextcloud. Especialistas em cibersegurança alertam que a exploração ocorre por meio de um erro de escrita fora dos limites da memória. A recomendação urgente é que administradores de sistemas e usuários finais atualizem o FFmpeg para a versão 8.1.2, que contém a correção definitiva para mitigar o risco de comprometimento dos dispositivos.

Comentários

Carregando comentários...