🟠 高危 | CVE-2026-64832 — FFmpeg versions 4.4 through 8.1.2 contain a double...
🟠 《高危安全漏洞:CVE-2026-64832》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-22
漏洞简介
CVE-2026-64832 是一个存在于 FFmpeg 库中的双重释放(double-free)漏洞,对应 CWE-415 分类。该漏洞位于 libavcodec/nvdec.c 文件中,影响 NVIDIA NVDEC 硬件解码器(hardware decoder)的实现。
具体触发机制如下:在 ff_nvdec_start_frame_sep_ref 函数中,当没有可用的解码器表面(decoder surfaces)时,错误处理路径会调用 nvdec_fdd_priv_free 函数释放内存。然而,在调用层(calling layer)随后也会尝试释放相同的帧描述数据(frame description data),导致底层解码器上下文(decoder context)被重复释放,从而引发双重释放(double-free)。攻击者可以通过提供特制的视频文件(crafted video file)来触发此内存损坏(memory corruption)。
影响范围
- 受影响软件:FFmpeg
- 受影响版本:FFmpeg 版本 4.4 至 8.1.2(含)
- 受影响组件:
libavcodec/nvdec.c中的 NVIDIA NVDEC 硬件解码器 - 利用条件:任何使用 NVDEC 硬件加速解码(hardware-accelerated decoding)的 FFmpeg 基础应用均受影响
风险分析
根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X),该漏洞具有以下风险特征:
- 攻击向量(Attack Vector):网络(Network),攻击者可通过远程方式发送恶意视频文件
- 攻击复杂度(Attack Complexity):低(Low),无需特殊条件即可利用
- 所需权限(Privileges Required):无(None),无需认证
- 用户交互(User Interaction):需要(Required),受害者需打开或处理特制视频文件
- 影响范围:
- 机密性(Confidentiality):高(High),可能导致敏感信息泄露
- 完整性(Integrity):高(High),可导致数据被篡改
- 可用性(Availability):高(High),可导致服务崩溃或拒绝服务
可能的攻击后果:
- 内存损坏(memory corruption):双重释放会导致堆内存管理混乱,可能被利用执行任意代码
- 拒绝服务(Denial of Service):触发程序崩溃,影响正常视频处理功能
- 权限提升:在特定环境下,攻击者可能利用此漏洞提升至更高权限
- 远程代码执行(Remote Code Execution):结合其他技术,攻击者可能通过精心构造的视频文件在目标系统上执行恶意代码
缓解建议:
- 立即升级 FFmpeg 至 8.1.2 以上版本
- 避免处理来源不可信的视频文件
- 在不需要 NVDEC 硬件加速的场景下,禁用相关解码器功能
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-64832 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-415 |
| 发布时间 | 2026-07-22 |
| 最后更新 | 2026-07-22 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |
🔗 参考链接
💬 评论