🟠 高危 | CVE-2026-64835 — FFmpeg versions 4.4 through 8.1.2 contain an out-o...
🟠 《高危安全漏洞:CVE-2026-64835》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-22
漏洞简介
CVE-2026-64835 是一个存在于 FFmpeg 多媒体框架中的**越界内存访问(out-of-bounds memory access)**漏洞,具体位于 ADX 音频解码器(libavcodec/adxdec.c)中。该漏洞属于 CWE-787(越界写入,Out-of-bounds Write)类别。
漏洞的触发机制如下:当攻击者提供一个特制的 ADX 或 AAX 音频文件,并在文件播放过程中(mid-stream)改变声道布局(channel layout)时,解码器会收到 AV_PKT_DATA_NEW_EXTRADATA 侧数据(side data)。此时,adx_decode_frame 函数会重新解析流头部(stream header),但未能同步更新内部的声道状态(channel state)。这导致后续的解码操作在访问 prev[] 状态数组时,仍然使用旧的、已过时的声道计数(stale channel count),从而引发越界读取(out-of-bounds read)和越界写入(out-of-bounds write)。
影响范围
- 受影响版本:FFmpeg 4.4 至 8.1.2(含)之间的所有版本。
- 不受影响版本:FFmpeg 8.1.2 之后的修复版本(具体修复提交为
1836ef96846937a6cc2443698a693104f5c0b21e)。
风险分析
- 攻击向量:远程攻击者可以通过诱导用户或自动化系统播放一个特制的 ADX 或 AAX 音频文件来触发漏洞。攻击无需认证,且利用复杂度较低(CVSS 攻击复杂度为低,AC:L)。
- 攻击后果:
- 越界读取:可能导致敏感内存信息泄露(如密钥、其他用户数据等),破坏机密性(Confidentiality, VC:H)。
- 越界写入:可能导致解码器崩溃(影响可用性,VA:H),或在更严重的情况下,被攻击者利用实现任意代码执行(影响完整性,VI:H)。
- CVSS 评分:根据 CVSS:4.0 向量
AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H,该漏洞基础评分为 9.3(Critical)。尽管需要用户交互(UI:P,如播放文件),但由于攻击可远程发起且无需特权,对机密性、完整性和可用性均造成高影响,风险极高。 - 实际风险:FFmpeg 被广泛用于视频播放器、转码工具、流媒体服务器及各类音视频处理软件中。任何依赖 FFmpeg 处理用户上传或外部来源 ADX/AAX 音频文件的系统(如视频分享平台、媒体转换服务、安全监控系统等)均可能受到威胁。攻击者可能通过构造恶意音频文件,在目标系统上实现信息窃取、服务拒绝或远程代码执行。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-64835 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-787 |
| 发布时间 | 2026-07-22 |
| 最后更新 | 2026-07-22 |
| 状态 | Received |
| 数据来源 | disclosure@vulncheck.com |
🔗 参考链接
💬 评论