关键词

FFmpeg

漏洞速览

  • CVE编号:

    CVE-2026-8461

  • 危险评分:

    CVSS 8.8 / 10(高危)

  • 漏洞类型:

    MagicYUV 解码器「堆缓冲区越界写入」(Heap OOB Write)

  • 利用方式:

    黑客只需提供恶意视频文件,系统解析即触发漏洞

  • 触发条件:

    无需用户主动打开视频,BT下载完成/预览图生成时自动触发

  • 修复版本:

    FFmpeg 8.1.2(已发布)

一、60秒要点
  • CVSS 8.8高危:

    FFmpeg MagicYUV解码器堆缓冲区越界写入漏洞,已被CVE-2026-8461收录

  • 静默触发:

    BT下载完成或视频预览图生成时自动触发,用户无需主动打开文件

  • 已有人可RCE:

    Jellyfin已确认可远程执行代码,Kodi/OBS Studio/mpv/PhotoPrism均受影响

  • ✅ 已修复:

    FFmpeg 8.1.2已发布紧急修复,若不需要MagicYUV也可在编译时禁用

二、漏洞技术详解

FFmpeg 是全球应用最广泛的开源多媒体框架,被嵌入在操作系统应用程序、安防摄像头、智能电视、NAS等无数场景中。本次漏洞存在于 FFmpeg 的MagicYUV 解码器中:

  • 漏洞根因:MagicYUV 解码器在处理恶意构造的视频帧数据时,存在堆缓冲区越界写入(Heap OOB Write)

  • 利用后果:触发后可导致系统崩溃,并进一步实现远程代码执行(RCE)

  • 利用难度:攻击门槛低,黑客只需提供一个恶意视频文件即可

更值得警惕的是,该漏洞的触发完全不需要用户主动操作。由于大多数 NAS 系统、下载软件或视频软件在 BT 种子下载完成后,会自动扫描视频或生成预览图——这个过程就能在后台静默触发漏洞,用户毫不知情。

三、影响范围

FFmpeg 深度嵌入于各类软件和设备中,以下是已知受影响的主要产品:

  • Jellyfin(开源媒体服务器)—已确认可远程执行代码(RCE)

  • Kodi(知名开源媒体播放器)

  • OBS Studio(开源直播录制软件)

  • mpv(开源跨平台媒体播放器)

  • PhotoPrism(开源照片管理应用)

  • NAS设备(群晖、威联通等使用FFmpeg的视频索引服务)

  • 安防监控系统(使用FFmpeg的摄像头录像系统)

四、紧急处置建议
  • 立即升级FFmpeg:升级至 8.1.2 或更高版本,FFmpeg官方已发布紧急修复

  • 升级受影响软件:Jellyfin 用户务必尽快更新至包含FFmpeg 8.1.2的版本

  • 编译时禁用MagicYUV:如暂时无法升级,可在编译FFmpeg时通过配置选项禁用MagicYUV解码器

  • 限制视频文件来源:不要随意打开来源不明的视频文件,警惕BT下载中自动生成的预览图

  • NAS用户:检查NAS视频索引/缩略图生成功能,必要时临时禁用自动预览生成

五、安全圈点评

FFmpeg 是互联网最基础的软件组件之一,其漏洞的影响范围往往远超普通用户的认知——一个解码库的漏洞,可以同时影响媒体服务器、NAS、监控系统、直播软件、智能电视。攻击面是立体的

本次漏洞最令人不安的不是8.8的评分,而是静默触发特性。用户没有打开任何文件,但BT下载完成的那一瞬间,漏洞就已经被触发了。这意味着攻击者完全可以将恶意视频伪装成正常影视资源,通过P2P网络传播,静待受害者上钩。

所有使用FFmpeg处理用户上传视频的服务商,都应立即排查并升级。尤其是提供视频预览、视频转码、缩略图生成功能的平台——这是最容易被攻击的入口。

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!