- ffmpeg
- magicyuv
- cve-2026-8461
- dos
- media
news
FFmpeg MagicYUV Decoder OOB Write Crash (CVE-2026-8461)
libavcodec/magicyuv.c OOB write — crafted AVI crashes unpatched FFmpeg < 8.1.2; CVSS 8.8, distinct from Exploitarium RASC PoC.
Summary
CVE-2026-8461 is a high-severity out-of-bounds write in FFmpeg's MagicYUV decoder (libavcodec/magicyuv.c) (CVSS 8.8). anyanything/CVE-2026-8461-PoC generates a crafted baseline.avi that crashes unpatched FFmpeg during decode. JFrog advisory notes DoS and, in some cases, remote code execution when victims process attacker-controlled media. Fixed in FFmpeg 8.1.2.
Distinct from the Exploitarium RASC DLTA heap OOB write — different decoder, different primitive, different upstream researcher.
Upstream README discloses the PoC script was AI-generated.
Key Findings
| Finding | Detail |
|---|---|
| CVE | CVE-2026-8461 |
| Component | FFmpeg libavcodec/magicyuv.c (MagicYUV decoder) |
| Weakness | CWE-787 — out-of-bounds write |
| Affected | FFmpeg < 8.1.2 |
| PoC | python exploit_cve_2026_8461.py --baseline --frames 25 -o baseline.avi |
| Current proof | Denial of service (crash on decode) |
| Attack vector | Network / user interaction — victim opens or transcodes malicious AVI |
Attack Chain
Attacker generates baseline.avi (MagicYUV bitstream with OOB trigger)
↓
Victim runs ffmpeg/ffplay on file (transcode pipeline, thumbnailer, media server)
↓
magicyuv decoder writes past buffer bounds
↓
Process crash (DoS) or memory corruption → potential RCE (advisory-dependent)
Impact
Media pipelines, thumbnail generators, and desktop players linking vulnerable FFmpeg builds are exposed. Container images shipping pre-8.1.2 FFmpeg need rebuild.
Mitigation
- Upgrade FFmpeg to 8.1.2+ or vendor-patched packages (Red Hat, Ubuntu security notices).
- Sandbox transcoding of untrusted uploads; block MagicYUV in restricted environments if supported.
- Monitor crash telemetry from
ffmpegworker processes processing external media.
Related Signals
- Exploitarium — FFmpeg RASC DLTA calc PoC — separate FFmpeg heap primitive
- Exploitarium — VLC VP9 crash
- Exploitarium collection