开源多媒体处理工具 FFmpeg 被发现存在严重安全漏洞,可能允许攻击者通过恶意视频文件控制用户系统。该漏洞被指定为 CVE-2026-8461,评分为 8.8。攻击者可以利用 MagicYUV 组件中的“堆缓冲区越界写入”缺陷,通过操纵视频文件来渗透系统。
值得注意的是,此次漏洞的利用无需用户交互,例如用户无需主动打开视频文件。这是因为许多网络附加存储(NAS)设备、下载工具或媒体播放器在完成文件下载后,会自动扫描视频内容或生成缩略图,这一过程即可在后台无声无息地触发该漏洞。
安全研究机构 JFrog 确认,Kodi、OBS Studio、Jellyfin、mpv 和 PhotoPrism 等多个知名软件受到了此漏洞的影响。其中,Jellyfin 已经能够实现远程代码执行。
FFmpeg 方面已紧急发布了修复补丁,更新至 8.1.2 版本。研究人员强烈建议所有用户和开发者立即更新至最新版本。如果 MagicYUV 解码器并非必需,用户也可以在编译 FFmpeg 时选择禁用该组件。
FFmpeg 作为一款全球范围内应用极其广泛的多媒体框架,被众多操作系统上的应用程序所依赖。此外,它还被集成到安防摄像头、智能电视以及 NAS 等硬件设备的操作系统中。

资深球迷A
立即加入2026世界杯官方网站,与全球亿万球迷一同共享这场足球盛宴,感受无与伦比的激情。