«PixelSmash»: una falla crítica en FFmpeg convierte un solo video en vía de ejecución remota de código
La vulnerabilidad CVE-2026-8461 en el decodificador MagicYUV de FFmpeg permite comprometer un sistema con un archivo AVI, MKV o MOV manipulado. Ya hay parche.
FFmpeg, la biblioteca multimedia que sostiene a buena parte de los reproductores, servidores de medios y appliances NAS del mundo, recibió un parche para una vulnerabilidad crítica que la firma de seguridad JFrog bautizó como PixelSmash. El 23 de junio la compañía publicó su análisis técnico.
Qué hace la falla
Identificada como CVE-2026-8461 y con una puntuación CVSS de 8.8 (alta), es una escritura fuera de límites en el heap dentro del decodificador MagicYUV del componente libavcodec. Por un desajuste de redondeo entre el asignador de memoria y el decodificador, un valor de slice_height controlado por el atacante hace que FFmpeg escriba una fila completa de datos más allá del búfer reservado, hasta alcanzar estructuras adyacentes.
El resultado: un único archivo AVI, MKV o MOV manipulado basta para crashear una aplicación o, con una cadena de explotación refinada, ejecutar comandos arbitrarios. No se requiere autenticación ni privilegios elevados, solo lograr que una aplicación con FFmpeg procese el archivo.
Quién está expuesto
Los investigadores confirmaron crashes contra Kodi, mpv, ffmpegthumbnailer (usado por GNOME, KDE y XFCE), Jellyfin, Emby, Nextcloud, Immich, PhotoPrism y OBS Studio, y demostraron ejecución remota completa contra Jellyfin. JFrog reportó el fallo al equipo de seguridad de FFmpeg el 13 de mayo; la corrección se publicó en FFmpeg 8.1.2 el 17 de junio.
Lectura Tabuga Intelligence
FFmpeg es infraestructura invisible: corre dentro de servidores de streaming, sistemas de videovigilancia, plataformas de almacenamiento personal y herramientas de transmisión. Las organizaciones que operan Jellyfin, Emby o NAS con transcodificación deben actualizar a 8.1.2 o superior de inmediato y auditar cualquier flujo que procese medios subidos por terceros. La superficie de ataque «procesar un archivo» es especialmente peligrosa porque no exige interacción consciente del usuario.