PixelSmash: نقص خطرناک FFmpeg که ویدیوها رو به سلاح تبدیل میکنه
خلاصهٔ کاملتر
محققای شرکت امنیتی JFrog یه نقص تازه تو FFmpeg رو فاش کردن که اسمش رو PixelSmash گذاشتن و با شناسهٔ CVE-2026-8461 دنبال میشه. این نقص یه نوشتن خارج از محدودهٔ حافظهٔ heap تو دیکودر MagicYUV هست و امتیاز شدت بالای ۸.۸ گرفته. هر برنامهای که از libavcodec، کتابخونهٔ اصلی FFmpeg برای رمزگشایی ویدیو، استفاده میکنه در معرض خطره.
به گفتهٔ JFrog، ریشهٔ مشکل به شیوهٔ پردازش «برش»ها یا sliceها تو دیکودر MagicYUV برمیگرده؛ این برشها بخشهایی از فریم ویدیو هستن که جدا از بقیه رمزگشایی میشن. یه ناسازگاری بین روشی که تخصیصدهندهٔ فریم و دیکودر ارتفاع صفحهٔ رنگ رو حساب میکنن، باعث یه سرریز بافر یکردیفه میشه. این نقص با فایلهای AVI، MKV یا MOV فعال میشه.
نکتهٔ خطرناک اینجاست که حمله لزوماً به باز کردن دستی فایل نیاز نداره. طبق گزارش، فقط مرور یه پوشه که تصویر بندانگشتی میسازه یا هر جریان خودکار دریافت رسانه هم میتونه نقص رو فعال کنه. JFrog میگه Kodi، OBS Studio، PhotoPrism و سازندههای تصویر بندانگشتی محیطهای گنوم، KDE و XFCE همگی MagicYUV رو فعال دارن و آسیبپذیرن.
محقق ارشد JFrog نشون داده که PixelSmash روی Jellyfin نسخهٔ ۱۰.۱۱.۹ و Nextcloud به اجرای کامل کد از راه دور میرسه. مسیر حمله اینه که یه فایل ویدیوی دستکاریشده وارد کتابخونهٔ رسانه میشه، Jellyfin خودکار ffprobe رو برای استخراج متادیتا اجرا میکنه، نوشتن خارج از محدوده فعال میشه و تابع آزادسازی بافر به تابع system منحرف میشه تا فرمان مهاجم اجرا بشه.
با این حال، به گفتهٔ محقق، اجرای کد از راه دور نیازمند اینه که محافظت ASLR (تصادفیسازی چیدمان فضای آدرس) خاموش باشه؛ خود CVE-2026-8461 بهتنهایی این محافظت رو دور نمیزنه. در تئوری میشه یه باگ افشای اطلاعات جدا تو دیکودر FlashSV رو به این نقص زنجیر کرد تا ASLR دور زده بشه. حتی وقتی اجرای کد ممکن نیست، این نقص برای ایجاد اختلال سرویس کافیه.
JFrog میگه سطح حملهٔ PixelSmash خیلی بزرگه، چون MagicYUV تو صدها پروژهای هست که به FFmpeg برای پردازش ورودی نامطمئن اعتماد میکنن؛ برای همین این نقص به یه مشکل زنجیرهٔ تأمین تبدیل میشه. FFmpeg تو نسخهٔ ۸.۱.۲ (منتشرشده در ۱۷ ژوئن) این نقص رو وصله کرده و Jellyfin هم نسخهٔ FFmpeg همراهش رو بهروز کرده. Plex هم چون از یه بیلد سفارشی با دیکودرهای غیرفعال استفاده میکنه، از خطر در امان بوده.
نکات کلیدی:
- PixelSmash با شناسهٔ CVE-2026-8461 یه سرریز بافر heap تو دیکودر MagicYUV در FFmpeg هست، با امتیاز شدت ۸.۸
- با فایل ویدیوی مخرب AVI، MKV یا MOV فعال میشه؛ حتی ساخت تصویر بندانگشتی یا اسکن خودکار رسانه هم کافیه
- روی Jellyfin و Nextcloud به اجرای کد از راه دور میرسه، ولی این کار به خاموشبودن ASLR یا زنجیر شدن با یه نقص دیگه نیاز داره
- Kodi، OBS و PhotoPrism دستکم در معرض اختلال سرویس هستن؛ Plex بهخاطر بیلد سفارشیش در امانه
- وصله تو FFmpeg نسخهٔ ۸.۱.۲ اومده و بهروزرسانی توصیه میشه




