PT-2026-64413 · FFmpeg · Ffmpeg

·

CVE-2026-66037

·

Publicado

2026-07-24

·

Atualizado

2026-09-04

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas FFmpeg versões anteriores a 8.1.2
Descrição O demuxer IAMF contém um problema que permite que um invasor não autenticado cause a alocação de múltiplos gigabytes de memória usando um pequeno arquivo de entrada de 17 bytes. Isso ocorre porque a função mix presentation obu() em libavformat/iamf parse.c chama av calloc() usando um campo count label manipulado antes de validar os dados OBU (OpenGL Binary Object) disponíveis. Isso leva a uma amplificação de alocação de aproximadamente 126 milhões de bytes por byte de entrada, o que pode esgotar a memória do processo ou acionar um OOM-kill (Out-Of-Memory killer, um processo do kernel que encerra processos para liberar memória) durante a sondagem do formato.
Recomendações Atualize para a versão que contém o commit 5d7112c. Como medida paliativa temporária, restrinja o uso do demuxer IAMF para processar arquivos não confiáveis.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66037
ECHO-DB22-C42B-7DFB
JLSEC-2026-1183
OPENSUSE-SU-2026:11545-1
OPENSUSE-SU-2026:11665-1
OPENSUSE-SU-2026:11682-1

Produtos afetados

Ffmpeg