FFmpegの脆弱性により、攻撃者は一見無害な動画ファイルを悪用でき、脆弱なシステム上でリモートコード実行に至る可能性がある。
研究者が「PixelSmash」と名付けた脆弱性は、FFmpegのMagicYUVデコーダーに影響を及ぼし、広く利用されているこのマルチメディアフレームワークに依存するアプリケーションが細工されたメディアファイルを処理した際にトリガーされる可能性がある。
「PixelSmashは、攻撃対象領域がチームの書いたコードだけではなく、提供するすべてのライブラリのすべての行に及ぶことを思い出させるものだ」と、JFrogのセキュリティ研究者Yuval Moravchick氏は、eSecurityPlanetへのメールで述べた。
PixelSmash(CVE-2026-8461)の主なポイント
- CVE-2026-8461(「PixelSmash」)は、細工されたメディアファイルを介したリモートコード実行につながる可能性がある、深刻なFFmpegの脆弱性だ。
- この脆弱性はFFmpegのMagicYUVデコーダーに影響し、サムネイル生成、メタデータ抽出、メディアスキャン、プレビュー作成の際に自動的にトリガーされる可能性がある。
- 研究者はJellyfinとNextcloudの環境に対するリモートコード実行を実証し、複数のFFmpeg依存アプリケーションでサービス拒否のリスクを確認した。
- 組織は、修正版のFFmpegリリースにアップグレードするとともに、メディア処理のワークフロー、サードパーティー依存関係、セキュリティ制御を見直し、露出を低減すべきだ。
PixelSmash脆弱性の詳細
この脆弱性のCVSSスコアは8.8で、ソフトウェアエコシステムで最も広く導入されているメディア処理フレームワークの1つであるFFmpegに影響を及ぼす。
FFmpegは、メディアサーバー、クラウドストレージプラットフォーム、動画プレーヤー、オペレーティングシステム、AI搭載動画ツールなど、数え切れないほどのアプリケーションで使われている基盤的なメディア処理フレームワークだ。
そのため、1つのFFmpegコーデックの脆弱性が、同ソフトウェアに依存する数百の下流製品やサービス全体にセキュリティリスクをもたらす可能性がある。
JFrogの調査によると、CVE-2026-8461は、FFmpegのMagicYUVデコーダーを利用する細工されたAVI、MKV、MOVファイルを介してトリガーされる可能性がある。
さらに、多くのFFmpegビルドではこのデコーダーがデフォルトで有効になっているため、気付かないうちに多数の組織が危険にさらされている可能性がある。
多くの場合、脆弱性をトリガーするために、ユーザーが悪意のあるファイルを開く必要すらない。
サムネイル生成、メタデータ抽出、メディアライブラリのスキャン、プレビュー作成などの自動処理だけで、脆弱なコードパスが実行される可能性がある。
PixelSmashの仕組み
PixelSmashの核心は、MagicYUVデコーダー内部に存在するヒープ領域外書き込みの脆弱性だ。
この脆弱性は、動画スライスの処理時にデコーダーがクロマプレーンの高さを計算する方法の不一致に起因する。
特定の条件下では、この計算エラーによって確保されたメモリ境界を越えてデータが書き込まれ、メモリ破損が発生し、影響を受けるアプリケーションが不安定になる。
CVE-2026-8461の潜在的な影響
メモリ破損の脆弱性はアプリケーションのクラッシュにつながることが多いが、研究者は、特定の条件下でPixelSmashをリモートコード実行(RCE)に発展させられることを実証した。
研究者は重要なメモリ構造を操作し、悪意のある50 KBのAVIファイルを使って、JellyfinとNextcloudの両環境に対するコード実行に成功した。
リモートコード実行に至らない場合でも、この脆弱性を利用してサービス拒否状態やアプリケーションのクラッシュを引き起こすことができる。
研究者は、Kodi、mpv、OBS Studio、Immich、PhotoPrismなど、複数のFFmpeg依存製品でクラッシュに成功したと報告している。
この脆弱性に対するパッチはすでにリリースされている。
PixelSmashへの露出を低減する
FFmpegはアプリケーションや自動化されたワークフローの深部に組み込まれていることが多いため、セキュリティチームは露出の低減、メディアサービスがアクセスできる対象の制限、悪用の兆候の監視に注力すべきだ。
- パッチを適用しFFmpegを最新バージョンに更新し、メディア処理の攻撃対象領域を減らすため、MagicYUVデコーダーやその他の不要なコーデックを無効にする。
- 信頼できないメディアのアップロードを制限・検証し、FFmpegベースのアプリケーションで処理する前に確認する。
- メディア処理ワークロードを分離し、コンテナ、仮想マシン、ネットワークセグメンテーションなどを利用して、悪用の影響を限定する。
- 最小権限のアクセス制御を適用し、メディア処理サービスの外向きネットワーク接続を制限する。
- FFmpeg関連プロセスのクラッシュや異常な挙動、予期しない子プロセス、不審なネットワーク活動を監視する。
- サードパーティー依存関係を可視化するため、SBOMと脆弱性管理プログラムを活用する。
- テストし、インシデント対応計画を実行するとともに、攻撃シミュレーションソリューションをソフトウェアサプライチェーン攻撃のシナリオに利用する。
これらの対策を総合的に実施することで、組織は露出を低減し、レジリエンスを高められる。
結論
PixelSmashは、複雑なソフトウェアサプライチェーンやサードパーティー依存関係全体のリスク管理で組織が直面する課題を浮き彫りにしている。
FFmpegのように広く使われているオープンソースライブラリは多数のアプリケーションやサービスに統合されているため、1つのコンポーネントの脆弱性が企業全体の複数のシステムに影響を及ぼす可能性がある。
あるゼロトラストアプローチは、環境全体に脅威が広がる前にアクセスを制限して脅威を封じ込めることで、脆弱性の影響を抑えるのに役立つ。

