关键词
FFmpeg
漏洞速览
- CVE编号:
CVE-2026-8461
- 危险评分:
CVSS 8.8 / 10(高危)
- 漏洞类型:
MagicYUV 解码器「堆缓冲区越界写入」(Heap OOB Write)
- 利用方式:
黑客只需提供恶意视频文件,系统解析即触发漏洞
- 触发条件:
无需用户主动打开视频,BT下载完成/预览图生成时自动触发
- 修复版本:
FFmpeg 8.1.2(已发布)
- CVSS 8.8高危:
FFmpeg MagicYUV解码器堆缓冲区越界写入漏洞,已被CVE-2026-8461收录
- 静默触发:
BT下载完成或视频预览图生成时自动触发,用户无需主动打开文件
- 已有人可RCE:
Jellyfin已确认可远程执行代码,Kodi/OBS Studio/mpv/PhotoPrism均受影响
- ✅ 已修复:
FFmpeg 8.1.2已发布紧急修复,若不需要MagicYUV也可在编译时禁用
FFmpeg 是全球应用最广泛的开源多媒体框架,被嵌入在操作系统应用程序、安防摄像头、智能电视、NAS等无数场景中。本次漏洞存在于 FFmpeg 的MagicYUV 解码器中:
漏洞根因:MagicYUV 解码器在处理恶意构造的视频帧数据时,存在堆缓冲区越界写入(Heap OOB Write)
利用后果:触发后可导致系统崩溃,并进一步实现远程代码执行(RCE)
利用难度:攻击门槛低,黑客只需提供一个恶意视频文件即可
更值得警惕的是,该漏洞的触发完全不需要用户主动操作。由于大多数 NAS 系统、下载软件或视频软件在 BT 种子下载完成后,会自动扫描视频或生成预览图——这个过程就能在后台静默触发漏洞,用户毫不知情。
三、影响范围
FFmpeg 深度嵌入于各类软件和设备中,以下是已知受影响的主要产品:
Jellyfin(开源媒体服务器)—已确认可远程执行代码(RCE)
Kodi(知名开源媒体播放器)
OBS Studio(开源直播录制软件)
mpv(开源跨平台媒体播放器)
PhotoPrism(开源照片管理应用)
⚪NAS设备(群晖、威联通等使用FFmpeg的视频索引服务)
⚪安防监控系统(使用FFmpeg的摄像头录像系统)
立即升级FFmpeg:升级至 8.1.2 或更高版本,FFmpeg官方已发布紧急修复
升级受影响软件:Jellyfin 用户务必尽快更新至包含FFmpeg 8.1.2的版本
编译时禁用MagicYUV:如暂时无法升级,可在编译FFmpeg时通过配置选项禁用MagicYUV解码器
限制视频文件来源:不要随意打开来源不明的视频文件,警惕BT下载中自动生成的预览图
NAS用户:检查NAS视频索引/缩略图生成功能,必要时临时禁用自动预览生成
FFmpeg 是互联网最基础的软件组件之一,其漏洞的影响范围往往远超普通用户的认知——一个解码库的漏洞,可以同时影响媒体服务器、NAS、监控系统、直播软件、智能电视。攻击面是立体的。
本次漏洞最令人不安的不是8.8的评分,而是静默触发特性。用户没有打开任何文件,但BT下载完成的那一瞬间,漏洞就已经被触发了。这意味着攻击者完全可以将恶意视频伪装成正常影视资源,通过P2P网络传播,静待受害者上钩。
所有使用FFmpeg处理用户上传视频的服务商,都应立即排查并升级。尤其是提供视频预览、视频转码、缩略图生成功能的平台——这是最容易被攻击的入口。
安全圈
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
热门跟贴