PT-2026-64416 · FFmpeg · Ffmpeg

·

CVE-2026-66040

·

Publicado

2026-07-24

·

Atualizado

2026-08-07

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas FFmpeg versões anteriores a 8.1.2
Description Existe uma gravação fora dos limites do heap nos codificadores nativos PNG e APNG. Um invasor remoto pode corromper a memória do heap fornecendo uma imagem PNG manipulada contendo um chunk eXIf malicioso. Ao criar um chunk eXIf onde múltiplas entradas IFD (Image File Directory) referenciam a mesma carga de valor grande, a serialização canônica expande a saída além da alocação estimada pela função add exif profile size(). Isso faz com que a função png write chunk() grave dados além do limite do buffer, resultando em corrupção determinística do heap, travamentos do processo e, potencialmente, execução de código arbitrário.
Recommendations Atualize para a versão que contém o commit b506faf.

Exploit

Correção

Heap Based Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66040
ECHO-191B-44FE-7772
JLSEC-2026-1186

Produtos afetados

Ffmpeg