FFmpeg · Ffmpeg · CVE-2026-66040
**Nome do Software Vulnerável e Versões Afetadas**
FFmpeg versões anteriores a 8.1.2
**Description**
Existe uma gravação fora dos limites do heap nos codificadores nativos PNG e APNG. Um invasor remoto pode corromper a memória do heap fornecendo uma imagem PNG manipulada contendo um chunk eXIf malicioso. Ao criar um chunk eXIf onde múltiplas entradas IFD (Image File Directory) referenciam a mesma carga de valor grande, a serialização canônica expande a saída além da alocação estimada pela função `add exif profile size()`. Isso faz com que a função `png write chunk()` grave dados além do limite do buffer, resultando em corrupção determinística do heap, travamentos do processo e, potencialmente, execução de código arbitrário.
**Recommendations**
Atualize para a versão que contém o commit b506faf.