La vulnérabilité PixelSmash de FFmpeg permet l’exécution de code à distance

PixelSmash, une vulnérabilité de FFmpeg, pourrait permettre à des fichiers multimédias spécialement conçus de déclencher l’exécution de code à distance.

Écrit par
Ken Underhill
Ken Underhill
Jun 23, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une vulnérabilité de FFmpeg pourrait permettre à des attaquants de transformer en armes des fichiers vidéo apparemment inoffensifs, avec à la clé une potentielle exécution de code à distance sur les systèmes vulnérables. 

La faille, baptisée « PixelSmash » par les chercheurs, affecte le décodeur MagicYUV de FFmpeg et peut être déclenchée lorsqu’un fichier multimédia spécialement conçu est traité par une application qui s’appuie sur ce framework multimédia très répandu.

« PixelSmash rappelle que votre surface d’attaque ne se limite pas au code écrit par votre équipe : elle englobe chaque ligne de chaque bibliothèque que vous distribuez », a déclaré Yuval Moravchick, chercheur en sécurité chez JFrog, dans un e-mail adressé à eSecurityPlanet. 

Principaux enseignements de PixelSmash (CVE-2026-8461)

  • CVE-2026-8461 (« PixelSmash ») est une vulnérabilité critique de FFmpeg pouvant entraîner l’exécution de code à distance par l’intermédiaire de fichiers multimédias spécialement conçus.
  • La faille affecte le décodeur MagicYUV de FFmpeg et peut être déclenchée automatiquement lors de la génération de vignettes, de l’extraction des métadonnées, de l’analyse des médias et de la création d’aperçus.
  • Les chercheurs ont démontré l’exécution de code à distance dans des environnements Jellyfin et Nextcloud, et identifié des risques de déni de service dans plusieurs applications dépendantes de FFmpeg.
  • Les entreprises doivent installer la version corrigée de FFmpeg et examiner leurs workflows de traitement des médias, leurs dépendances tierces et leurs contrôles de sécurité afin de réduire leur exposition.

Au cœur de la vulnérabilité PixelSmash

La vulnérabilité affiche un score CVSS de 8,8 et affecte FFmpeg, l’un des frameworks de traitement des médias les plus déployés dans l’écosystème logiciel. 

FFmpeg est un framework fondamental de traitement des médias utilisé par d’innombrables applications, notamment des serveurs multimédias, des plateformes de stockage cloud, des lecteurs vidéo, des systèmes d’exploitation et des outils vidéo dopés à l’IA. 

Par conséquent, une vulnérabilité dans un seul codec de FFmpeg peut introduire des risques de sécurité dans des centaines de produits et services en aval qui reposent sur ce logiciel. 

Selon les recherches de JFrog, CVE-2026-8461 peut être déclenchée par des fichiers AVI, MKV ou MOV spécialement conçus qui exploitent le décodeur MagicYUV de FFmpeg. 

Le risque est amplifié par le fait que le décodeur est activé par défaut dans la plupart des compilations de FFmpeg, ce qui signifie que de nombreuses entreprises peuvent être exposées sans le savoir. 

Advertisement

Dans bien des cas, les utilisateurs n’ont même pas besoin d’ouvrir un fichier malveillant pour déclencher la vulnérabilité. 

Des processus automatisés tels que la génération de vignettes, l’extraction des métadonnées, l’analyse des bibliothèques multimédias et la création d’aperçus peuvent suffire à activer le chemin de code vulnérable.

Fonctionnement de PixelSmash

À la base, PixelSmash est une vulnérabilité d’écriture hors limites sur le tas au sein du décodeur MagicYUV. 

La faille provient d’un décalage dans la manière dont le décodeur calcule la hauteur des plans de chrominance lors du traitement des tranches vidéo. 

Dans certaines conditions, cette erreur de calcul entraîne l’écriture de données au-delà des limites de la mémoire allouée, ce qui provoque une corruption mémoire susceptible de déstabiliser les applications affectées.

Impact potentiel de CVE-2026-8461

Si les vulnérabilités de corruption mémoire entraînent souvent des plantages d’applications, les chercheurs ont démontré que PixelSmash pouvait, dans certaines conditions, être exploitée pour obtenir une exécution de code à distance (RCE). 

En manipulant des structures mémoire critiques, ils sont parvenus à exécuter du code dans des environnements Jellyfin et Nextcloud à l’aide d’un fichier AVI malveillant de 50 ko. 

Même lorsque l’exécution de code à distance n’est pas obtenue, la vulnérabilité peut toujours servir à provoquer un déni de service et des plantages d’applications. 

Les chercheurs ont signalé des plantages réussis dans plusieurs produits dépendants de FFmpeg, notamment Kodi, mpv, OBS Studio, Immich et PhotoPrism. 

Un correctif a déjà été publié pour cette vulnérabilité.

Advertisement

Réduire l’exposition à PixelSmash

Comme FFmpeg est souvent intégré profondément dans les applications et les workflows automatisés, les équipes de sécurité doivent s’attacher à réduire l’exposition, à limiter les accès des services multimédias et à surveiller les signes d’exploitation. 

  • Mettez à jour FFmpeg vers la dernière version et désactivez le décodeur MagicYUV ainsi que les autres codecs inutiles afin de réduire la surface d’attaque liée au traitement des médias.
  • Restreignez et validez les téléversements de médias non fiables avant leur traitement par des applications fondées sur FFmpeg.
  • Isolez les charges de travail de traitement des médias dans desconteneurs, des machines virtuelles et/ou au moyen d’une segmentation réseau afin de limiter l’impact d’une exploitation.
  • Appliquez des contrôles d’accès fondés sur le principe du moindre privilège et restreignez la connectivité réseau sortante des services de traitement des médias.
  • Surveillez les processus liés à FFmpeg pour détecter les plantages, les comportements anormaux, les processus enfants inattendus et toute activité réseau suspecte.
  • Maintenez la visibilité sur les dépendances tierces grâce aux SBOM et aux programmes de gestion des vulnérabilités.
  • Testez les plans de réponse aux incidents et utilisez des solutions de simulation d’attaques avec des scénarios portant sur les attaques de la chaîne d’approvisionnement logicielle.

Collectivement, ces mesures peuvent aider les entreprises à réduire leur exposition et à renforcer leur résilience.

En résumé

PixelSmash met en évidence les difficultés auxquelles les entreprises sont confrontées pour gérer les risques au sein de chaînes d’approvisionnement logicielles complexes et de dépendances tierces. 

Comme des bibliothèques open source très utilisées telles que FFmpeg sont intégrées à de nombreuses applications et services, une vulnérabilité dans un seul composant peut affecter plusieurs systèmes au sein de l’entreprise.

Une approche zero trust peut contribuer à limiter l’impact des vulnérabilités en restreignant les accès et en contenant les menaces avant qu’elles ne se propagent dans l’environnement. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.