ffmpeg 曝发现严重漏洞,播放或存储恶意视频或导致被攻击

yamika 2026-06-23 23:22 1


FFmpeg 被曝高危漏洞 CVE-2026-8461(PixelSmash)。攻击者通过构造恶意视频文件,即可触发远程代码执行并完全控制系统。用户在 VLC、Jellyfin、Kodi 等播放器中打开文件,甚至仅因系统生成缩略图或媒体库自动扫描,都可能中招,且攻击过程几乎无痕迹。



CVE详情(CVSS评分:8.8 high):



漏洞情况说明:

https://cybernews.com/security/critical-ffmpeg-vulnerability-enables-complete-compromise/


据分析该漏洞位于MagicYUV解码器,除了vlc等常见播放器,Nextcloud、OBS 等多款应用也受波及。


目前ffmpeg官方已经发布了8.1.2版本紧急修复漏洞,用到的佬友们可以更新下



话说VLC、Jellyfin、Kodi 这些用到ffmpeg的播放器目前只能等待官方更新吗?

最新回复 (19)
  • 过期绿坝粮 06-23 23:24
    1

    Boom

  • 小黄 06-23 23:25
    2

    ?卧槽


    不是吧,ffmpeg?我没看错吧?啊? ^-^


    ^-^ 互联网是不是要地震了,我更新去了 ^-^




    来补图了



    (gpt image 2生成)

  • 帝皇侠 06-23 23:26
    3

    应该没有那么容易就远程代码执行和完全控制系统,不过还是得关注后续,项目太多依赖这个了。

  • fish 06-23 23:27
    4

    ffmpeg那这个影响范围也太大了吧,,,

  • Bliod 06-23 23:29
    5

    FFmpeg 被曝高危漏洞 CVE-2026-8461(PixelSmash)。攻击者通过构造恶意视频文件,即可触发远程代码执行并完全控制系统



    这是在写什么,实际上RCE所需要的条件也不算宽泛吧,不然也不可能只给到8.8

  • wuhenzha 06-23 23:29
    6

    不下来路不明的视频是不是就没影响?

  • 翰林文苑 06-23 23:29
    7

    没上9分,估计问题不大

    好利用的肯定上9了

  • EGGYLAN 06-23 23:31
    8

    吓哭了,据群友说最近有人用这种漏洞,视频发在qq群里,然后qq自动下载了就中招,当场变肉鸡 ^-^

  • NiceTry 06-23 23:32
    9

    真的假的,这不得互联网地震啊,ffmpeg应用太广了

  • yamika 楼主 06-23 23:36
    10

    这部分是转载内容,看网上对该漏洞利用描述是

    “在视频播放器中打开恶意文件,或只需浏览包含该文件的文件夹(文件管理器的缩略图生成器会触发该漏洞),就会受到攻击。”

  • yamika 楼主 06-23 23:38
    11

    涉及的软件硬件太多了,不知道下游各厂家什么时候会更新了

  • 小黄 06-23 23:40
    12

    这个真的涉及太多了,就算我自己更新了,别的工具也没更新

  • yamika 楼主 06-23 23:42
    13

    只要不存或者播放那些恶意视频应该就没事

  • Bliod 06-23 23:42
    14

    似乎是有很大可能造成崩溃,但是只在小部分条件下能做到RCE,参考这个分数我还是愿意相信应该没有大规模利用的可能性

    毕竟再严重也得等软件更新

  • wuhenzha 06-23 23:45
    15

    有点吓人了,谁文件夹里没点视频,只要电脑装了使用ffmpeg的都要中招?

  • yamika 楼主 06-23 23:47
    16

    佬友不用太害怕,需要存储或者播放恶意构造过的视频才会被攻击,所以最近尽量不要下载来路不明的视频,然后等待各家播放器更新修复漏洞。

  • wuhenzha 06-23 23:48
    17

    好的,漏洞吗总会有的,也总会修复的,只要小心点也不会有大问题

  • Piao 06-23 23:56
    18

    .\ffmpeg.exe -v

    ffmpeg version 8.1.1-essentials_build-www.gyan.dev Copyright (c) 2000-2026 the FFmpeg developers




    官网提供的最新版才8.1.1

    latest release

    version: 8.1.1

    2026-05-04


    看来最近得小心

  • Azide 06-23 23:58
    19

    卧槽,这个听起来即使在最近的一堆高危漏洞中也值得一个卧槽了。这玩意防范都不好防范,鬼知道啥玩意就用了ffmpeg.


    不过看了一眼,应该大部分时候是做不到RCE的,可能还好。不过也够狠的。

* 帖子来源Linux.do
返回