PT-2026-64414 · FFmpeg+3 · Ffmpeg+3

·

CVE-2026-66038

·

Publicado

2026-07-24

·

Atualizado

2026-09-08

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas FFmpeg versões anteriores a 8.1.2
Descrição Um problema de divulgação de informações existe no decodificador de vídeo LCL/ZLIB. Um invasor pode expor memória heap não inicializada ao fornecer um fluxo zlib válido que infla para menos bytes do que o tamanho de quadro esperado. A função zlib decomp() em lcldec.c trata a descompressão curta como não fatal e prossegue para o caminho de conversão RGB24. Esse processo copia um quadro completo de linhas do buffer de alocação com base nas dimensões originais do quadro, resultando na cópia de conteúdos de heap não inicializados, como bytes de alocador derivados de ponteiros, para a saída AVFrame. Isso pode potencialmente anular a Randomização do Layout do Espaço de Endereçamento (ASLR), uma técnica de segurança que organiza aleatoriamente as posições do espaço de endereçamento de áreas de dados importantes de um processo para evitar a exploração.

Exploit

Correção

DoS

Use of Uninitialized Resource

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66038
ECHO-9DB0-DFD3-A7BB
JLSEC-2026-1184
OESA-2026-3542
OESA-2026-3543
OESA-2026-3544
OPENSUSE-SU-2026:11448-1
OPENSUSE-SU-2026:11665-1
OPENSUSE-SU-2026:21522-1
OPENSUSE-SU-2026:21572-1
SUSE-SU-2026:23222-1
SUSE-SU-2026:23232-1
SUSE-SU-2026:3529-1
SUSE-SU-2026:3542-1
USN-8671-1
USN-8738-1

Produtos afetados

Ffmpeg
Linuxmint
Red Os
Ubuntu