sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Confira os resultados dos jogos desta terça-feira (23) na Copa
24 de junho de 2026
Instagram com problema? usuários relatam dificuldade para acessar feed
24 de junho de 2026
Quem era o casal de Vinhedo que morreu em acidente com balsa no Pará
24 de junho de 2026
Campinas abre 1,5 mil vagas para castração e microchipagem gratuita de cães e gatos
24 de junho de 2026
quarta-feira, junho 24, 2026
Top Posts
Confira os resultados dos jogos desta terça-feira (23)...
Instagram com problema? usuários relatam dificuldade para acessar...
Quem era o casal de Vinhedo que morreu...
Campinas abre 1,5 mil vagas para castração e...
Avião que seguia para Viracopos declara emergência e...
Instagram caiu? Rede social apresenta instabilidade nesta terça-feira...
Criminosos vazam dados de empresa com segredos da...
Codec de vídeo tem falha grave que permite...
Motorola Edge 70 Max tem imagens vazadas e...
Vírus se esconde em jogos de hentai e...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Confira os resultados dos jogos desta terça-feira (23) na Copa
24 de junho de 2026
Instagram com problema? usuários relatam dificuldade para acessar feed
24 de junho de 2026
Quem era o casal de Vinhedo que morreu em acidente com balsa no Pará
24 de junho de 2026
Campinas abre 1,5 mil vagas para castração e microchipagem gratuita de cães e gatos
24 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Confira os resultados dos jogos desta terça-feira (23) na Copa
24 de junho de 2026
Instagram com problema? usuários relatam dificuldade para acessar feed
24 de junho de 2026
Quem era o casal de Vinhedo que morreu em acidente com balsa no Pará
24 de junho de 2026
Campinas abre 1,5 mil vagas para castração e microchipagem gratuita de cães e gatos
24 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Codec de vídeo tem falha grave que permite execução de códigos ocultos

por SampaNews 23 de junho de 2026
23 de junho de 2026
2

Uma falha crítica descoberta na biblioteca de código aberto FFmpeg coloca em risco centenas de aplicativos usados para reproduzir, armazenar ou transmitir vídeos. A vulnerabilidade permite que invasores executem código malicioso no dispositivo da vítima apenas por meio de um arquivo de vídeo especialmente criado, sem exigir autenticação ou qualquer acesso prévio ao sistema.

A vulnerabilidade foi identificada pela empresa de segurança JFrog e rastreada como CVE-2026-8461, com pontuação de 8.8 em 10 na escala de gravidade CVSS. O problema está dentro de um componente chamado MagicYUV decoder, parte da biblioteca libavcodec do FFmpeg.

smart_display

Nossos vídeos em destaque

O FFmpeg está presente em quase tudo que reproduz ou processa vídeo. Isso inclui players de vídeo como Kodi e mpv, servidores de mídia como Jellyfin e Emby, plataformas de armazenamento em nuvem como Nextcloud, aplicativos de galeria de fotos como Immich e PhotoPrism, e até o software de transmissão ao vivo OBS Studio.

O que é o FFmpeg?

O FFmpeg é uma biblioteca de código aberto que faz o trabalho pesado de decodificar vídeos. Quando você abre um arquivo de vídeo em qualquer aplicativo, é quase certo que o FFmpeg está operando nos bastidores, convertendo os dados do arquivo em imagens que aparecem na tela.

Por ser tão amplamente usado, uma falha nele não afeta apenas um programa. Afeta toda a cadeia de aplicativos que dependem dele, em todos os sistemas operacionais.

O FFmpeg é uma biblioteca de código aberto usada para processar vídeos em praticamente todos os sistemas operacionais e plataformas de mídia. A falha PixelSmash afeta diretamente a libavcodec, um dos componentes centrais do projeto.

Como a falha funciona

O bug está na forma como o MagicYUV decoder trata fatias de imagem durante a decodificação. Existe uma inconsistência entre o modo como o alocador de memória e o decodificador calculam a altura do plano de cor chamado “chroma”.

Em termos simples, uma parte do código reserva uma certa quantidade de memória para armazenar os dados de imagem, mas outra parte escreve além desse espaço reservado. Isso é o que os pesquisadores chamam de heap out-of-bounds write, ou seja, uma escrita fora dos limites da memória alocada.

pagina-com-codigo-html
A vulnerabilidade CVE-2026-8461 está no MagicYUV decoder, parte da biblioteca libavcodec do FFmpeg. O erro ocorre quando o código escreve dados além do espaço de memória reservado, abrindo caminho para a execução de comandos maliciosos.

Ao explorar esse erro, um atacante consegue sobrescrever uma região específica da memória chamada AVBuffer struct, que fica logo depois dos dados de pixel de cada plano de imagem. Ao colocar um comando de sistema operacional nesse espaço, o atacante consegue executá-lo antes que o programa trave.

O ataque não precisa de senha nem de acesso especial

Para explorar a vulnerabilidade, o atacante só precisa entregar um arquivo de vídeo ao alvo. Não é necessário ter conta no sistema, senha ou qualquer tipo de acesso privilegiado. O arquivo malicioso pode ser um AVI, MKV ou MOV de apenas 50 KB. Quando o aplicativo tenta processar o arquivo, seja para reproduzir ou apenas para gerar uma miniatura de visualização, o código do atacante é executado.

No desktop, o ataque funciona quando o usuário abre o arquivo em um player ou simplesmente navega até a pasta que o contém. Gerenciadores de arquivos como os do GNOME, KDE e XFCE usam o ffmpegthumbnailer para gerar miniaturas automaticamente, e esse componente também é vulnerável.

mulher-trabalhando-no-computador
Pesquisadores da JFrog confirmaram a exploração bem-sucedida do PixelSmash contra aplicativos amplamente usados, incluindo Jellyfin, Kodi, mpv, OBS Studio, Nextcloud e Emby, com demonstração de execução remota de código no servidor de mídia Jellyfin.

Zero cliques via torrent

A JFrog descreve um cenário especialmente preocupante envolvendo clientes de torrent. Se a vítima configura o cliente para baixar arquivos diretamente em uma pasta monitorada por um servidor de mídia, o ataque acontece automaticamente assim que o download termina.

O servidor escaneia a pasta, processa o arquivo recém-chegado e executa o payload sem que o usuário precise abrir nada. Em servidores, a situação é parecida. Plataformas de chat, serviços de transcodificação em nuvem e servidores de mídia processam arquivos enviados de forma automática. Um arquivo enviado por upload já é suficiente para acionar o ataque.

Quem foi afetado e o que fazer

A JFrog confirmou a exploração bem-sucedida contra Kodi, mpv, ffmpegthumbnailer, Jellyfin, Emby, Nextcloud, Immich, PhotoPrism e OBS Studio. A empresa demonstrou execução remota de código no Jellyfin.

ilustracao-de-vazamento-de-dados
A falha não exige senha, conta ou qualquer acesso especial ao sistema alvo. Um arquivo de vídeo de 50 KB enviado por upload ou baixado via torrent já é suficiente para acionar o ataque em servidores e desktops vulneráveis.

A correção já está disponível. A versão 8.1.2 do FFmpeg inclui a correção para o PixelSmash. Usuários e administradores de sistemas que utilizam qualquer um dos aplicativos afetados devem atualizar assim que possível.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Motorola Edge 70 Max tem imagens vazadas e deve ter configuração premium
próxima postagem
Criminosos vazam dados de empresa com segredos da Apple e Tesla

Você também pode gostar

Instagram caiu? Rede social apresenta instabilidade nesta terça-feira...

23 de junho de 2026

Criminosos vazam dados de empresa com segredos da...

23 de junho de 2026

Motorola Edge 70 Max tem imagens vazadas e...

23 de junho de 2026

Vírus se esconde em jogos de hentai e...

23 de junho de 2026

POSTS MAIS RECENTES

  • Confira os resultados dos jogos desta terça-feira (23) na Copa
  • Instagram com problema? usuários relatam dificuldade para acessar feed
  • Quem era o casal de Vinhedo que morreu em acidente com balsa no Pará
  • Campinas abre 1,5 mil vagas para castração e microchipagem gratuita de cães e gatos
  • Avião que seguia para Viracopos declara emergência e retorna a aeroporto de Cuiabá após problema técnico

Siga-nos

  • Recente
  • Popular
  • Confira os resultados dos jogos desta terça-feira (23) na Copa

    24 de junho de 2026
  • Instagram com problema? usuários relatam dificuldade para acessar feed

    24 de junho de 2026
  • Quem era o casal de Vinhedo que morreu em acidente com balsa no Pará

    24 de junho de 2026
  • Campinas abre 1,5 mil vagas para castração e microchipagem gratuita de cães e gatos

    24 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

Instagram caiu? Rede social apresenta instabilidade nesta terça-feira...

23 de junho de 2026

Criminosos vazam dados de empresa com segredos da...

23 de junho de 2026

Codec de vídeo tem falha grave que permite...

23 de junho de 2026

Motorola Edge 70 Max tem imagens vazadas e...

23 de junho de 2026

Vírus se esconde em jogos de hentai e...

23 de junho de 2026

Leitura obrigatória

  • Confira os resultados dos jogos desta terça-feira (23) na Copa

    24 de junho de 2026
  • Instagram com problema? usuários relatam dificuldade para acessar feed

    24 de junho de 2026
  • Quem era o casal de Vinhedo que morreu em acidente com balsa no Pará

    24 de junho de 2026
  • Campinas abre 1,5 mil vagas para castração e microchipagem gratuita de cães e gatos

    24 de junho de 2026
  • Avião que seguia para Viracopos declara emergência e retorna a aeroporto de Cuiabá após problema técnico

    23 de junho de 2026

Newsletter

Posts relacionados

  • Instagram caiu? Rede social apresenta instabilidade nesta terça-feira (23)

    23 de junho de 2026
  • Criminosos vazam dados de empresa com segredos da Apple e Tesla

    23 de junho de 2026
  • Motorola Edge 70 Max tem imagens vazadas e deve ter configuração premium

    23 de junho de 2026
  • Vírus se esconde em jogos de hentai e espiona tudo que você faz no PC

    23 de junho de 2026
  • 007 First Light e mais jogos da Steam com até 96% OFF na Nuuvem

    23 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
Escócia vence Haiti e vira líder do grupo do Brasil na Copa do Mundo
14 de junho de 2026

Postagens Aleatórias

Ford Transit City elétrica é confirmada para o Brasil ainda em 2026
14 de maio de 2026
Renault Boreal Evolution é versão básica R$ 35.000 mais barata, mas a que custo?
10 de fevereiro de 2026
Startups: InDrive lança Aurora Ventures para investir em mulheres fundadoras
20 de maio de 2026

Categorias Populares

  • Tecnologia (5.493)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.896)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (1.032)
  • Bragança Paulista (987)
  • Esporte (674)
  • Saúde (459)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home