🟠 《高危安全漏洞:CVE-2026-64835》

CVSS 评分: 高危(8.7)  状态: Received  发布时间: 2026-07-22


漏洞简介

CVE-2026-64835 是一个存在于 FFmpeg 多媒体框架中的**越界内存访问(out-of-bounds memory access)**漏洞,具体位于 ADX 音频解码器(libavcodec/adxdec.c)中。该漏洞属于 CWE-787(越界写入,Out-of-bounds Write)类别。

漏洞的触发机制如下:当攻击者提供一个特制的 ADX 或 AAX 音频文件,并在文件播放过程中(mid-stream)改变声道布局(channel layout)时,解码器会收到 AV_PKT_DATA_NEW_EXTRADATA 侧数据(side data)。此时,adx_decode_frame 函数会重新解析流头部(stream header),但未能同步更新内部的声道状态(channel state)。这导致后续的解码操作在访问 prev[] 状态数组时,仍然使用旧的、已过时的声道计数(stale channel count),从而引发越界读取(out-of-bounds read)越界写入(out-of-bounds write)

影响范围

  • 受影响版本:FFmpeg 4.4 至 8.1.2(含)之间的所有版本。
  • 不受影响版本:FFmpeg 8.1.2 之后的修复版本(具体修复提交为 1836ef96846937a6cc2443698a693104f5c0b21e)。

风险分析

  • 攻击向量:远程攻击者可以通过诱导用户或自动化系统播放一个特制的 ADX 或 AAX 音频文件来触发漏洞。攻击无需认证,且利用复杂度较低(CVSS 攻击复杂度为低,AC:L)。
  • 攻击后果
    • 越界读取:可能导致敏感内存信息泄露(如密钥、其他用户数据等),破坏机密性(Confidentiality, VC:H)。
    • 越界写入:可能导致解码器崩溃(影响可用性,VA:H),或在更严重的情况下,被攻击者利用实现任意代码执行(影响完整性,VI:H)。
  • CVSS 评分:根据 CVSS:4.0 向量 AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H,该漏洞基础评分为 9.3(Critical)。尽管需要用户交互(UI:P,如播放文件),但由于攻击可远程发起且无需特权,对机密性、完整性和可用性均造成高影响,风险极高。
  • 实际风险:FFmpeg 被广泛用于视频播放器、转码工具、流媒体服务器及各类音视频处理软件中。任何依赖 FFmpeg 处理用户上传或外部来源 ADX/AAX 音频文件的系统(如视频分享平台、媒体转换服务、安全监控系统等)均可能受到威胁。攻击者可能通过构造恶意音频文件,在目标系统上实现信息窃取、服务拒绝或远程代码执行。

🔍 技术细节

字段
CVE ID CVE-2026-64835
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-787
发布时间 2026-07-22
最后更新 2026-07-22
状态 Received
数据来源 disclosure@vulncheck.com

🔗 参考链接