
Критическая уязвимость в FFmpeg, получившая название PixelSmash, позволяет злоумышленникам полностью скомпрометировать устройство или сервер просто за счёт хранения вредоносного видеофайла. Эксплуатация может происходить без какого-либо взаимодействия с пользователем — достаточно, чтобы система автоматически обработала файл при создании эскиза, сканировании медиатеки или транскодировании. Уязвимость зарегистрирована как CVE-2026-8461 с оценкой серьёзности 8,8 балла.
Суть проблемы
Ошибка находится в декодере кодека MagicYUV, который используется в профессиональных видеомонтажных процессах. Из-за некорректного округления при обработке нечётной высоты среза видеокадра возникает запись данных за пределами выделенного буфера кучи. Если ширина кадра составляет 1280 пикселей, за пределы буфера уходит 640 байт. Эту область памяти злоумышленник может перезаписать, подменив указатель на функцию очистки в структуре данных AVBuffer. В результате вредоносный код выполняется с привилегиями обрабатывающего процесса, что ведёт к полному захвату системы.
Как можно заразиться
- Настольные ПК: открытие видео в плеере или даже простое пролистывание папки в файловом менеджере Linux — генератор эскизов запускает уязвимый декодер.
- Серверы: загрузка файла на медиасерверы (Jellyfin, Emby, Nextcloud, Immich) или в чат-платформы (Slack, Discord, Telegram) автоматически запускает обработку. Исследователи из JFrog продемонстрировали полное удалённое выполнение кода на Jellyfin 10.11.9.
- Устройства Интернета вещей и NAS: умные телевизоры, сетевые хранилища Synology или QNAP также генерируют превью и эскизы, что делает их уязвимыми.
Последствия и масштаб
FFmpeg встроен в подавляющее большинство приложений для работы с видео, включая OBS Studio, Kodi, mpv, а также в библиотеки AI-фреймворков и конвейеры загрузки данных с ускорением на GPU. Эксплойт не требует аутентификации или особых привилегий — достаточно доставить медиафайл. Более того, сама атака происходит бесшумно: в веб-интерфейсе лишь пропадает эскиз (иконка обычного файла), а ошибка фиксируется только в серверных логах, которые администраторы обычно не просматривают. Это, по оценке JFrog, «наихудший режим отказа».
Что делать
Разработчики выпустили экстренную версию FFmpeg 8.1.2, в которой исправлена ошибка MagicYUV. Всем пользователям и администраторам рекомендуется немедленно обновиться. Если декодер MagicYUV не требуется, его можно отключить на этапе сборки. Уязвимость затрагивает не только традиционные мультимедийные приложения, но и любое программное обеспечение, использующее libavcodec от FFmpeg, поэтому проверке подлежат все системы, где возможна автоматическая обработка видеофайлов.