[TLP:CLEAR] FFmpeg opravuje 4 zraniteľnosti

FFmpeg verziami 4.4.7, 5.1.9, 6.1.5, 7.1.4, 8.0.2, 8.1.1 a 9.0 opravuje 2 zraniteľnosti [1][3]. Okrem nižšie popísaných zraniteľností boli zverejnené 2 nízko závažné zraniteľnosti (CVE-2026-52296, CVE-2026-52297), ktorých oprava sa nachádza iba vo verzii 9.0 [5][6].

FFmpeg - out-of-bounds read (CVE-2026-90815)
CVSS 5.3 (Medium)

Neautentizovanému vzdialenému útočníkovi je použítím funkcionality konvolučného filtra na spracovanie špeciálne vytvoreného videa umožnené neoprávnene pristupovať k dátam, prípadne vykonať DoS útok [1]. PoC a podrobnosti sú dostupné na [2].

Zraniteľnosť sa nachádza v produkte FFmpeg vo verziách (>=4.4.0 AND <4.4.7) OR (>=5.1.0 AND <5.1.9) OR (>=6.1.0 AND <6.1.5) OR (>7.1.0 AND <7.1.4) OR (>=8.0.0 AND <8.0.2).

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N

Viac informácií:

FFmpeg - DoS (CVE-2026-90816)
CVSS 5.3 (Medium)

Neautentizovanému vzdialenému útočníkovi je zvolením nevhodných hodnôt argumentu pre nastavenie dĺžky video segmentu umožnené vykonať DoS útok [3]. PoC a podrobnosti sú dostupné na [4].

Zraniteľnosť sa nachádza v produkte FFmpeg vo verziách >=8.0.0 AND <8.0.1.

CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X

Viac informácií:


Za CESNET-CERTS Martin Krajči dňa 15. 9. 2026.

CESNET-CERTS Logo