یک آسیبپذیری تازهکشفشده در FFmpeg با نام «PixelSmash» (شناسه CVE-2026-8461) با شدت بالا (امتیاز ۸.۸) میتواند در شرایط خاص منجر به اجرای کد از راه دور (Remote Code Execution) بر روی سرورهای Jellyfin شود و همچنین حملات انکار سرویس (DoS) را در برنامههایی مانند Kodi، Emby، Nextcloud، PhotoPrism و OBS Studio ممکن سازد. این نقص که یک سرریز بافر پشته (heap out-of-bounds write) در رمزگشای MagicYUV است، از طریق فایلهای ویدیویی مخرب با فرمت AVI، MKV یا MOV قابل بهرهبرداری است و هر برنامهای که از کتابخانه libavcodec استفاده میکند را در معرض خطر قرار میدهد. محققان شرکت JFrog که این آسیبپذیری را در ۱۳ مه کشف و گزارش کردند، نشان دادند که بهرهبرداری کامل برای اجرای کد از راه دور مستلزم غیرفعال بودن حفاظت ASLR یا زنجیرهسازی با یک آسیبپذیری دیگر است.
FFmpeg در نسخه ۸.۱.۲ که در ۱۷ ژوئن منتشر شد این نقص را برطرف کرده و Jellyfin نیز نسخه FFmpeg داخلی خود را بهروزرسانی کرده است. محققان هشدار میدهند که این آسیبپذیری سطح حمله بسیار گستردهای دارد، زیرا رمزگشای MagicYUV در صدها پروژه که به FFmpeg برای پردازش ورودیهای غیرقابلاعتماد متکی هستند وجود دارد و آن را به یک مشکل زنجیره تأمین نرمافزار (software supply chain) تبدیل میکند. پلتفرمهایی مانند Slack، Discord، Telegram و WhatsApp نیز به دلیل استفاده از FFmpeg برای پیشنمایش ویدیو در سمت سرور احتمالاً آسیبپذیر هستند، هرچند آزمایش مستقیمی روی آنها انجام نشده است.
کلمات کلیدی : آسیبپذیری FFmpeg, اجرای کد از راه دور, سرریز بافر پشته, امنیت Jellyfin, CVE-2026-8461, زنجیره تأمین نرمافزار

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.