PT-2026-63435 · FFmpeg · Ffmpeg

CVE-2026-64831

·

Publicado

2026-07-22

·

Atualizado

2026-09-09

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas FFmpeg versões 8.0 through 8.1.2
Description Um estouro de buffer de pilha ocorre no decodificador de hardware Vulkan HEVC. Um invasor remoto pode sobrescrever endereços de retorno e quadros de pilha adjacentes ao fornecer um fluxo de bits HEVC/H.265 especialmente criado. Ao incorporar um valor vps num hrd parameters malicioso que exceda HEVC MAX SUB LAYERS em qualquer formato de contêiner suportado, o invasor pode causar um estouro de arrays alocados na pilha na função vk hevc end frame(), podendo resultar na execução de código arbitrário.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Stack Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64831
ECHO-18B0-99B8-3F51
JLSEC-2026-1173
OESA-2026-3542
OESA-2026-3543
OESA-2026-3544
USN-8716-2

Produtos afetados

Ffmpeg