Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-64835
CVSS 8.8 — ALTO

CVE-2026-64835: Vulnerabilità FFmpeg

Pubblicato il 2026-07-22 · Fonte: NVD NIST

CVE ID
CVE-2026-64835
CVSS Score
8.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-64835 colpisce le versioni di FFmpeg da 4.4 a 8.1.2 e si verifica a causa di un accesso out-of-bounds nella decodifica audio ADX all'interno di libavcodec/adxdec.c. Ciò consente agli attaccanti di innescare letture e scritture out-of-bounds fornendo un file audio ADX o AAX appositamente creato con un cambiamento di layout dei canali mid-stream. Quando vengono ricevuti dati di side data AV_PKT_DATA_NEW_EXTRADATA mid-stream, la funzione adx_decode_frame riparsa l'intestazione del flusso ma non aggiorna lo stato interno del canale, causando operazioni di decodifica successive ad accedere all'array di stato prev[] utilizzando un conteggio dei canali obsoleto.

Impatto

Un attaccante potrebbe sfruttare questa vulnerabilità fornendo un file audio appositamente creato per innescare accessi out-of-bounds, potenzialmente compromettendo la sicurezza dei sistemi che utilizzano FFmpeg per la decodifica audio. I sistemi a rischio sono quelli che utilizzano le versioni di FFmpeg comprese tra 4.4 e 8.1.2 e che gestiscono file audio ADX o AAX.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare FFmpeg alla versione più recente disponibile, che dovrebbe includere il fix per la vulnerabilità CVE-2026-64835. Inoltre, è importante assicurarsi che tutti i software e le librerie correlate siano aggiornati e configurati correttamente per ridurre il rischio di exploit.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-64835?

La vulnerabilità CVE-2026-64835 è un accesso out-of-bounds nella decodifica audio ADX di FFmpeg che consente agli attaccanti di innescare letture e scritture out-of-bounds.

Quali versioni di FFmpeg sono colpite?

Le versioni di FFmpeg comprese tra 4.4 e 8.1.2 sono colpite dalla vulnerabilità CVE-2026-64835.

Come proteggersi da CVE-2026-64835?

Per proteggersi, è consigliabile aggiornare FFmpeg alla versione più recente disponibile e assicurarsi che tutti i software e le librerie correlate siano aggiornati e configurati correttamente.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.