一组此前未披露的漏洞,被分配了编号 CVE-2026-8461,其严重性评级为 8.8/10。这些漏洞源于 MagicYUV 解码器中存在的“堆缓冲区越界写入”缺陷,黑客能够借此操纵视频文件,从而获得对目标系统的控制权。

更令人担忧的是,攻击者无需用户直接开启视频文件即可实现入侵。这是因为许多网络附加存储(NAS)设备、下载工具以及视频播放软件,在完成 BT 种子下载后,会自动扫描视频文件或生成预览图像。在此过程中,漏洞即可在后台被悄无声息地触发。

安全研究机构 JFrog 披露,Kodi、OBS Studio、Jellyfin、mpv 和 PhotoPrism 等多种软件均受到此次漏洞的影响。其中,Jellyfin 软件已经出现了远程代码执行的可能性。

FFmpeg 方面已紧急发布了修复补丁,新版本号为 8.1.2。研究人员强烈建议用户和软件开发者立即更新至最新版本。对于暂时不需要 MagicYUV 解码器的用户,可以选择在编译 FFmpeg 时将其禁用。

作为一款应用极其广泛的多媒体处理框架,FFmpeg 被众多操作系统的应用程序所采用,并且已集成到安防摄像头、智能电视、NAS 等各类设备的操作体系中。