Security · FFmpeg
FFmpeg: Präparierte Mediendateien können Code ausführen
kritisch
Mehrere Parserfehler können beim Öffnen präparierter Medien einen Absturz oder die Ausführung fremden Codes als angemeldeter Nutzer auslösen.
- CVE
- CVE-2026-64830 u. a.
- Betroffen
- Ubuntu 16.04 bis 24.04, je nach Einzelfehler
- Behoben
- Die in USN-8716-1 genannten FFmpeg-Pakete
FFmpeg ist ein Werkzeug- und Bibliothekspaket zur Verarbeitung von Audio- und Videodateien. Es ist nicht automatisch ein offener Netzwerkdienst: Ein gefährlicher Inhalt muss von FFmpeg geöffnet oder verarbeitet werden.
Unter anderem kann eine manipulierte VobSub-Untertiteldatei einen Heap-Pufferüberlauf auslösen. Dabei werden Speichergrenzen überschrieben; ein Angreifer könnte dadurch den Prozess zum Absturz bringen oder Code mit den Rechten des angemeldeten Nutzers ausführen. Das Ubuntu-Update behebt weitere Fehler in Medien- und Netzwerkformaten.
Für mehrere neuere Ubuntu-Ausgaben liegen die genannten Korrekturen im Bereich ESM Apps. Der Ubuntu-Hinweis enthält keinen Beleg für aktive Ausnutzung.