CVE Tools
Back to feed
PoC public FFmpeg rce Jellyfin web-app

В FFmpeg исправили RCE-уязвимость PixelSmash

Хакер (xakep.ru)·By Мария Нефёдова··2 min read
CVE Tools coverage

Разработчики FFmpeg закрыли критическую проблему PixelSmash, затрагивающую декодер MagicYUV в libavcodec: специально подготовленные видеозаписи могут приводить к сбою, а при определённых условиях — к удалённому выполнению произвольного кода на медиасерверах. Уязвимость зарегистрирована как CVE-2026-8461 (8,8 по CVSS) и связана с out-of-bounds записью при обработке слайсов (отдельных областей кадра), что особенно опасно в автоматизированных сценариях обработки файлов. Исправление включено в FFmpeg 8.1.2; риск также отмечался для Kodi, mpv, Emby, Immich, PhotoPrism, OBS Studio и ffmpegthumbnailer (используется GNOME, KDE и XFCE), а демонстрация RCE приводилась на Jellyfin 10.11.9.