[TLP:CLEAR] FFmpeg opravuje 4 zraniteľnosti
FFmpeg verziami 4.4.7, 5.1.9, 6.1.5, 7.1.4, 8.0.2, 8.1.1 a 9.0 opravuje 2 zraniteľnosti [1][3]. Okrem nižšie popísaných zraniteľností boli zverejnené 2 nízko závažné zraniteľnosti (CVE-2026-52296, CVE-2026-52297), ktorých oprava sa nachádza iba vo verzii 9.0 [5][6].
Neautentizovanému vzdialenému útočníkovi je použítím funkcionality konvolučného filtra na spracovanie špeciálne vytvoreného videa umožnené neoprávnene pristupovať k dátam, prípadne vykonať DoS útok [1]. PoC a podrobnosti sú dostupné na [2].
Zraniteľnosť sa nachádza v produkte FFmpeg vo verziách (>=4.4.0 AND <4.4.7) OR (>=5.1.0 AND <5.1.9) OR (>=6.1.0 AND <6.1.5) OR (>7.1.0 AND <7.1.4) OR (>=8.0.0 AND <8.0.2).
CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N
Viac informácií:
Neautentizovanému vzdialenému útočníkovi je zvolením nevhodných hodnôt argumentu pre nastavenie dĺžky video segmentu umožnené vykonať DoS útok [3]. PoC a podrobnosti sú dostupné na [4].
Zraniteľnosť sa nachádza v produkte FFmpeg vo verziách >=8.0.0 AND <8.0.1.
CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X
Viac informácií:
Odkazy
- [1] https://www.cve.org/CVERecord?id=CVE-2026-90815
- [2] https://code.ffmpeg.org/FFmpeg/FFmpeg/issues/21487
- [3] https://www.cve.org/CVERecord?id=CVE-2026-90816
- [4] https://code.ffmpeg.org/FFmpeg/FFmpeg/issues/21492
- [5] https://www.cve.org/CVERecord?id=CVE-2026-52296
- [6] https://www.cve.org/CVERecord?id=CVE-2026-52297
Za CESNET-CERTS Martin Krajči dňa 15. 9. 2026.