Το PixelSmash είναι το όνομα μιας νέας, σοβαρής ευπάθειας που ανακαλύφθηκε στον FFmpeg και μπορεί να οδηγήσει σε απομακρυσμένη εκτέλεση κώδικα (RCE) σε διακομιστές Jellyfin, καθώς και σε denial-of-service (DoS) σε δημοφιλείς εφαρμογές όπως το Kodi, το Emby, το Nextcloud, το PhotoPrism και το OBS Studio. Η ευπάθεια παρακολουθείται ως CVE-2026-8461 και αφορά ένα heap out-of-bounds write στον MagicYUV decoder του FFmpeg. Έχει λάβει βαθμολογία CVSS 8.8 (Υψηλή). Οποιαδήποτε εφαρμογή χρησιμοποιεί τη βιβλιοθήκη libavcodec του FFmpeg θεωρείται ευάλωτη.

Η ανακάλυψη έγινε από την ομάδα JFrog Security Research και συγκεκριμένα από τον ερευνητή Yuval Moravchick. Το PixelSmash μπορεί να ενεργοποιηθεί μέσω ενός κακόβουλου αρχείου βίντεο σε μορφή AVI, MKV ή MOV — ακόμα και ενός αρχείου μόλις 50 KB. Η ευπάθεια αναφέρθηκε ιδιωτικά στην ομάδα ασφαλείας του FFmpeg στις 13 Μαΐου 2026 και διορθώθηκε με την κυκλοφορία της έκδοσης FFmpeg 8.1.2 στις 17 Ιουνίου 2026.
Δείτε επίσης: Ευπάθεια στο Veeam Backup & Replication επιτρέπει RCE επιθέσεις
Η ρίζα του προβλήματος βρίσκεται στον τρόπο με τον οποίο ο MagicYUV decoder επεξεργάζεται τα «slices» — ανεξάρτητες περιοχές ενός καρέ βίντεο που αποκωδικοποιούνται χωριστά. Ο decoder MagicYUV είναι ενεργοποιημένος εξ ορισμού στις εκδόσεις FFmpeg, γεγονός που διευρύνει σημαντικά τον αριθμό των επηρεαζόμενων συστημάτων.
PixelSmash: Πώς εκμεταλλεύονται οι επιτιθέμενοι την ευπάθεια
Το PixelSmash μπορεί να ενεργοποιηθεί με πολλούς τρόπους: όταν ο χρήστης ανοίγει ένα κακόβουλο αρχείο βίντεο, όταν περιηγείται σε έναν φάκελο που περιέχει το αρχείο (μέσω δημιουργίας thumbnail) ή όταν εκτελείται οποιαδήποτε αυτοματοποιημένη ροή εισαγωγής πολυμέσων. Ο ερευνητής Yuval Moravchick απέδειξε ότι το PixelSmash μπορεί να χρησιμοποιηθεί για RCE σε περιβάλλοντα Jellyfin και Nextcloud (με ενεργοποιημένο το Movie preview). Συγκεκριμένα, σε ένα Jellyfin 10.11.9 media server, το exploit ακολουθεί το εξής μονοπάτι: ένα κακόβουλο AVI αρχείο MagicYUV κατεβαίνει στη βιβλιοθήκη πολυμέσων, το Jellyfin ενεργοποιεί αυτόματα το ffprobe για εξαγωγή μεταδεδομένων, ο OOB write εκτελείται, το AVBuffer.free «παραβιάζεται» ώστε να καλέσει το system() και τελικά εκτελείται αυθαίρετη εντολή ως jellyfin service user.
Ένα ιδιαίτερα ανησυχητικό σενάριο επίθεσης αφορά τις λήψεις μέσω torrent και δεν απαιτεί καμία αλληλεπίδραση από τον χρήστη. Ένας επιτιθέμενος μπορεί να «σπείρει» ένα κακόβουλο βίντεο που στοχεύει χρήστες Jellyfin, οι οποίοι κατευθύνουν τις λήψεις στον φάκελο της βιβλιοθήκης πολυμέσων της εφαρμογής. Το σύστημα παρακολούθησης αρχείων του Jellyfin εντοπίζει το νέο αρχείο και ενεργοποιεί αυτόματα σάρωση μεταδεδομένων, κατά την οποία εκτελείται το exploit. Αξίζει να σημειωθεί ότι η εκμετάλλευση για RCE απαιτεί είτε απενεργοποιημένο ASLR (Address Space Layout Randomization) είτε συνδυασμό με άλλη ευπάθεια — θεωρητικά, ένα ξεχωριστό information-disclosure bug στον FlashSV decoder του FFmpeg θα μπορούσε να χρησιμοποιηθεί για να παρακαμφθεί το ASLR.
Δείτε επίσης: Ευπάθεια Langflow χρησιμοποιείται για επιθέσεις RCE
Ακόμα και όταν το RCE δεν είναι εφικτό, η CVE-2026-8461 είναι αρκετή για να προκαλέσει αξιόπιστα DoS attacks σε ευάλωτα συστήματα. Εφαρμογές όπως το mpv, το Kodi, το OBS Studio και ακόμα και οι thumbnail generators των GNOME, KDE και XFCE επηρεάζονται. Πλατφόρμες όπως το Slack, το Discord, το Telegram και το WhatsApp ενδέχεται επίσης να είναι ευάλωτες, καθώς χρησιμοποιούν FFmpeg για δημιουργία προεπισκοπήσεων βίντεο στην πλευρά του διακομιστή (αν και δεν δοκιμάστηκαν επίσημα). Αξιοσημείωτη εξαίρεση αποτελεί το Plex, το οποίο χρησιμοποιεί προσαρμοσμένη έκδοση FFmpeg με απενεργοποιημένους decoders και minimal allowlist, μετριάζοντας αποτελεσματικά τον κίνδυνο PixelSmash.
Σύμφωνα με το BleepingComputer, εκτός από την κυκλοφορία της έκδοσης FFmpeg 8.1.2 που διορθώνει την ευπάθεια, το Jellyfin ενημέρωσε επίσης την ενσωματωμένη έκδοση FFmpeg, ενώ το PhotoPrism εργάζεται για την αντιμετώπιση του ζητήματος. Δεδομένου ότι το FFmpeg αποτελεί τη ραχοκοκαλιά της βιομηχανίας πολυμέσων, ο δυνητικός αριθμός επηρεαζόμενων συστημάτων ανέρχεται σε εκατομμύρια συσκευές παγκοσμίως — από media servers και επιτραπέζιους υπολογιστές έως υπηρεσίες cloud.
Δείτε επίσης: Ευπάθεια στο LiteLLM οδηγεί σε μη αυθεντικοποιημένο RCE
Για την προστασία από το PixelSmash, οι διαχειριστές συστημάτων θα πρέπει να αναβαθμίσουν άμεσα σε FFmpeg 8.1.2 ή νεότερη έκδοση. Για συστήματα που δεν μπορούν να αναβαθμιστούν άμεσα, συνιστάται η απενεργοποίηση του MagicYUV decoder στη διαμόρφωση FFmpeg. Επιπλέον, είναι σημαντικό να εφαρμοστούν λίστες αποκλεισμού αρχείων για AVI, MKV και MOV αρχεία από μη αξιόπιστες πηγές, να γίνεται επαλήθευση αρχείων πριν από την επεξεργασία τους και να διασφαλιστεί ότι το ASLR είναι ενεργοποιημένο σε όλους τους διακομιστές.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
