OFFSITE.DARK
← Signals

Jun 29, 2026

2 min

Sploitus

  • ffmpeg
  • magicyuv
  • cve-2026-8461
  • dos
  • media

news

FFmpeg MagicYUV Decoder OOB Write Crash (CVE-2026-8461)

libavcodec/magicyuv.c OOB write — crafted AVI crashes unpatched FFmpeg < 8.1.2; CVSS 8.8, distinct from Exploitarium RASC PoC.

Summary

CVE-2026-8461 is a high-severity out-of-bounds write in FFmpeg's MagicYUV decoder (libavcodec/magicyuv.c) (CVSS 8.8). anyanything/CVE-2026-8461-PoC generates a crafted baseline.avi that crashes unpatched FFmpeg during decode. JFrog advisory notes DoS and, in some cases, remote code execution when victims process attacker-controlled media. Fixed in FFmpeg 8.1.2.

Distinct from the Exploitarium RASC DLTA heap OOB write — different decoder, different primitive, different upstream researcher.

Upstream README discloses the PoC script was AI-generated.

Key Findings

FindingDetail
CVECVE-2026-8461
ComponentFFmpeg libavcodec/magicyuv.c (MagicYUV decoder)
WeaknessCWE-787 — out-of-bounds write
AffectedFFmpeg < 8.1.2
PoCpython exploit_cve_2026_8461.py --baseline --frames 25 -o baseline.avi
Current proofDenial of service (crash on decode)
Attack vectorNetwork / user interaction — victim opens or transcodes malicious AVI

Attack Chain

Attacker generates baseline.avi (MagicYUV bitstream with OOB trigger)
        ↓
Victim runs ffmpeg/ffplay on file (transcode pipeline, thumbnailer, media server)
        ↓
magicyuv decoder writes past buffer bounds
        ↓
Process crash (DoS) or memory corruption → potential RCE (advisory-dependent)

Impact

Media pipelines, thumbnail generators, and desktop players linking vulnerable FFmpeg builds are exposed. Container images shipping pre-8.1.2 FFmpeg need rebuild.

Mitigation

  1. Upgrade FFmpeg to 8.1.2+ or vendor-patched packages (Red Hat, Ubuntu security notices).
  2. Sandbox transcoding of untrusted uploads; block MagicYUV in restricted environments if supported.
  3. Monitor crash telemetry from ffmpeg worker processes processing external media.

Related Signals

Sources

→ Source