1. TugaTech » Software » Noticias de Software
  Login     Registar    |                      

Siga-nos


FFmpeg logo

Uma nova falha crítica descoberta na biblioteca de código aberto FFmpeg pode permitir a execução remota de código em servidores Jellyfin e causar a negação de serviço em plataformas populares como Kodi, Emby e OBS Studio. Identificada como CVE-2026-8461 e batizada de PixelSmash, a vulnerabilidade reside no descodificador MagicYUV e recebeu uma pontuação de gravidade de 8,8, conforme os dados publicados pelo NVD.

Origem do problema e aplicações afetadas

Os investigadores da empresa de segurança JFrog explicaram que o PixelSmash resulta da forma como o descodificador MagicYUV processa os blocos independentes de fotogramas de vídeo, conhecidos como fatias. Ocorre um transbordo de memória no heap devido a uma inconsistência no cálculo das dimensões do plano de croma entre o alocador de fotogramas e o próprio descodificador.

Este problema manifesta-se quando um utilizador abre ficheiros de vídeo nos formatos AVI, MKV ou MOV, ou simplesmente quando navega numa pasta que ative a geração automática de miniaturas. Ferramentas integradas nos ambientes GNOME, KDE e XFCE, além de aplicações como o PhotoPrism, são diretamente afetadas. Serviços de mensagens como o Slack, Discord, Telegram e WhatsApp também recorrem ao FFmpeg para criar pré-visualizações nos seus servidores, pelo que podem estar suscetíveis ao problema, embora não tenham sido integrados nos testes.

Cenários de ataque e correções disponíveis

A execução remota de código foi demonstrada com sucesso num servidor Jellyfin 10.11.9 através do processo normal de verificação da biblioteca de ficheiros. Quando o sistema deteta um vídeo modificado por um atacante (por exemplo, descarregado via torrent), ativa automaticamente o utilitário ffprobe para extrair metadados, o que espoleta o transbordo de memória e executa comandos arbitrários com os privilégios do utilizador do serviço. Contudo, este cenário exige que a proteção de memória ASLR esteja desativada ou que seja combinada com outra falha no descodificador FlashSV para contornar a segurança.

Para mitigar os riscos deste problema de cadeia de abastecimento de software, os utilizadores devem garantir a atualização do FFmpeg para a versão 8.1.2, disponibilizada a 17 de junho. O Jellyfin já atualizou a sua versão interna e o PhotoPrism está a desenvolver uma lista de bloqueio de formatos. Por outro lado, a equipa do Nextcloud optou por não lançar uma correção por considerar que o erro existe fora do seu produto, enquanto o Plex não corre riscos graças à utilização de uma compilação personalizada que desativa estes descodificadores de raiz.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech