« Tüm yayınlar

FFmpeg'in 16 Yıllık MagicYUV Açığı Videoyla RCE'ye Yol Açıyor

FFmpeg'in MagicYUV kod çözücüsündeki 16 yıllık açık (CVE-2026-8461), hazırlanmış AVI dosyalarıyla Jellyfin ve Nextcloud'da uzaktan kod yürütmeye yol açıyor.

JFrog Security Research, FFmpeg'in MagicYUV kod çözücüsünde kritik bir yığın (heap) sınır dışı yazma açığını ifşa etti: PixelSmash olarak adlandırılan ve CVE-2026-8461 (CVSS 8.8) olarak izlenen bu zafiyet, kod tabanında 16 yıldır varlığını sürdürüyor. Kapsamlı otomatik testlere rağmen fark edilmeyen bu hata, giderek yaygınlaşan yapay zeka destekli güvenlik araştırma araçlarıyla ortaya çıkarıldı.

FFmpeg'in libavcodec kütüphanesi masaüstü video oynatıcılardan Linux dosya yöneticisi küçük resim oluşturuculara, bulut tabanlı dönüştürme hatlarından kendi sunucunuzda barındırdığınız medya sunucularına kadar geniş bir uygulama yelpazesinin temelini oluşturduğundan, açığın etki alanı olağanüstü geniş. Araştırmacılar, kimlik doğrulama veya özel yetki gerektirmeden yalnızca 50 KB'lık hazırlanmış bir AVI dosyası yükleyerek Jellyfin ve Nextcloud üzerinde tam uzaktan kod yürütme (RCE) sağladıklarını gösterdi.

Çözüm önerileri arasında yamalı FFmpeg sürümlerine geçmek, derleme sırasında MagicYUV kod çözücüyü devre dışı bırakmak veya hatalı slice-height değerlerini reddeden küçük bir kaynak kodu yaması uygulamak yer alıyor. Olay, kritik altyapı bileşenleri için hâlâ eski, bellek güvenliği sağlamayan C tabanlı kod tabanlarına güvenilmesinin risklerine dair tartışmaları yeniden alevlendirdi.

Bu sentez, kaynağından yapay zeka tarafından üretildi; insan editör ya da elle onay adımı yoktur. Nasıl çalışıyoruz