🟠 《高危安全漏洞:CVE-2026-64832》

CVSS 评分: 高危(8.7)  状态: Received  发布时间: 2026-07-22


漏洞简介

CVE-2026-64832 是一个存在于 FFmpeg 库中的双重释放(double-free)漏洞,对应 CWE-415 分类。该漏洞位于 libavcodec/nvdec.c 文件中,影响 NVIDIA NVDEC 硬件解码器(hardware decoder)的实现。

具体触发机制如下:在 ff_nvdec_start_frame_sep_ref 函数中,当没有可用的解码器表面(decoder surfaces)时,错误处理路径会调用 nvdec_fdd_priv_free 函数释放内存。然而,在调用层(calling layer)随后也会尝试释放相同的帧描述数据(frame description data),导致底层解码器上下文(decoder context)被重复释放,从而引发双重释放(double-free)。攻击者可以通过提供特制的视频文件(crafted video file)来触发此内存损坏(memory corruption)。

影响范围

  • 受影响软件:FFmpeg
  • 受影响版本:FFmpeg 版本 4.4 至 8.1.2(含)
  • 受影响组件libavcodec/nvdec.c 中的 NVIDIA NVDEC 硬件解码器
  • 利用条件:任何使用 NVDEC 硬件加速解码(hardware-accelerated decoding)的 FFmpeg 基础应用均受影响

风险分析

根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X),该漏洞具有以下风险特征:

  • 攻击向量(Attack Vector):网络(Network),攻击者可通过远程方式发送恶意视频文件
  • 攻击复杂度(Attack Complexity):低(Low),无需特殊条件即可利用
  • 所需权限(Privileges Required):无(None),无需认证
  • 用户交互(User Interaction):需要(Required),受害者需打开或处理特制视频文件
  • 影响范围
    • 机密性(Confidentiality):高(High),可能导致敏感信息泄露
    • 完整性(Integrity):高(High),可导致数据被篡改
    • 可用性(Availability):高(High),可导致服务崩溃或拒绝服务

可能的攻击后果

  1. 内存损坏(memory corruption):双重释放会导致堆内存管理混乱,可能被利用执行任意代码
  2. 拒绝服务(Denial of Service):触发程序崩溃,影响正常视频处理功能
  3. 权限提升:在特定环境下,攻击者可能利用此漏洞提升至更高权限
  4. 远程代码执行(Remote Code Execution):结合其他技术,攻击者可能通过精心构造的视频文件在目标系统上执行恶意代码

缓解建议

  • 立即升级 FFmpeg 至 8.1.2 以上版本
  • 避免处理来源不可信的视频文件
  • 在不需要 NVDEC 硬件加速的场景下,禁用相关解码器功能

🔍 技术细节

字段
CVE ID CVE-2026-64832
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-415
发布时间 2026-07-22
最后更新 2026-07-22
状态 Received
数据来源 disclosure@vulncheck.com

🔗 参考链接