Идентифицирани са множество уязвимости с висока степен на сериозност във FFmpeg, широко използваната мултимедийна рамка с отворен код. Тези недостатъци засягат компонентите за парсване, декодиране, филтриране и кодиране на медийно съдържание и могат да бъдат активирани, когато дадено приложение обработва злонамерени файлове.
Няколко проблема могат да доведат до компрометиране на динамичната памет (heap), което може да доведе до срив на засегнатото приложение и в определени сценарии да бъде експлоатирано за изпълнение на произволен код. Други уязвимости могат да улеснят атаки за отказ от услуга (DoS) чрез разпределяне на прекомерно количество памет или да разкрият неинициализирана динамична памет.
Уязвимостите са отстранени в основните хранилища (commits) на FFmpeg и организациите трябва да преминат към версия, която включва корекциите за сигурност, или да компилират отново FFmpeg, като използват посочените актуализации.
Множество уязвимости във FFmpeg:
- CVE-2026-66036 има CVSS резултат от 7.7 и засяга филтъра за премахване на видео шум vf_hqdn3d. Атакуващ може да предостави видеоклип, при който разделителната способност на кадъра се увеличава след първия кадър. Когато повторното инициализиране на филтърния граф е деактивирано с помощта на опцията -reinit_filter 0, FFmpeg заделя буфери за хронологията на редовете въз основа на първоначалната ширина на кадъра. По-големите кадри по-късно в потока могат да накарат функцията denoise_spatial() да пише извън тези буфери, компрометирайки динамичната памет.
- CVE-2026-66041, също с оценка 7.7, засяга филтъра vf_quirc във версиите на FFmpeg от 7.0 до 8.1. Специално изработен PGS/SUP файл със субтитри може да съдържа последващо представяне с размери, по-големи от първоначалните, което кара FFmpeg да копира прекомерно количество данни в буфер за изображения с нисък капацитет, използван от libquirc.
- CVE-2026-66039 е проблем с препълване на целочислени стойности и препълване на буфера в динамичната памет в аудио декодера MACE6. Злонамерен CAF файл може да експлоатира прекомерно големи стойности за bytes_per_packet и frames_per_packet. Това препълване може да доведе до заделяне на недостатъчно памет, последвано от запис извън границите.
- CVE-2026-66040 засяга вградените енкодери за PNG и APNG на FFmpeg. Специално изработено PNG изображение, съдържащо злонамерен eXIf метаданни сегмент, може да доведе до превишаване на очаквания капацитет за заделяне при сериализация на изхода, което води до детерминирано компрометиране на паметта, което може да позволи изпълнение на код.
- CVE-2026-66037 е уязвимост за неконтролирано потребление на ресурси в IAMF демуксера с CVSS резултат 7.1. Специално изработен файл от 171 байта може да предизвика заделяне на няколко гигабайта памет чрез контролирано от атакуващия поле count_label, което потенциално води до състояние на недостиг на памет (out-of-memory) по време на анализ на формата.
- CVE-2026-66038, също с оценка 7.1, засяга LCL/ZLIB видео декодера. Валиден, но кратък zlib поток може да остави части от изходния кадър неинициализирани. След това FFmpeg може да копира неинициализирано съдържание от динамичната памет в наблюдавания изход, разкривайки данни от алокатора и отслабвайки защитата на ASLR (Address Space Layout Randomization) при продължително работещи услуги.
Организациите трябва незабавно да актуализират FFmpeg до версия, която включва корекциите. Съответните корекции включват кодове 5d7112c, 8670835, e7cbfd1, aafb5c6, b506faf и 4da9812.
Ако незабавното инсталиране на корекции за сигурност не е осъществимо, администраторите трябва да ограничат обработката на ненадеждно мултимедийно съдържание, да изолират процесите по транскодиране, да наложат ограничения на паметта и да избягват използването на рискови конфигурации на филтри, като например -reinit_filter 0, с ненадеждни видео източници.