Pubblicato il 2026-07-22 · Fonte: NVD NIST
La vulnerabilità CVE-2026-64835 colpisce le versioni di FFmpeg da 4.4 a 8.1.2 e si verifica a causa di un accesso out-of-bounds nella decodifica audio ADX all'interno di libavcodec/adxdec.c. Ciò consente agli attaccanti di innescare letture e scritture out-of-bounds fornendo un file audio ADX o AAX appositamente creato con un cambiamento di layout dei canali mid-stream. Quando vengono ricevuti dati di side data AV_PKT_DATA_NEW_EXTRADATA mid-stream, la funzione adx_decode_frame riparsa l'intestazione del flusso ma non aggiorna lo stato interno del canale, causando operazioni di decodifica successive ad accedere all'array di stato prev[] utilizzando un conteggio dei canali obsoleto.
Un attaccante potrebbe sfruttare questa vulnerabilità fornendo un file audio appositamente creato per innescare accessi out-of-bounds, potenzialmente compromettendo la sicurezza dei sistemi che utilizzano FFmpeg per la decodifica audio. I sistemi a rischio sono quelli che utilizzano le versioni di FFmpeg comprese tra 4.4 e 8.1.2 e che gestiscono file audio ADX o AAX.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare FFmpeg alla versione più recente disponibile, che dovrebbe includere il fix per la vulnerabilità CVE-2026-64835. Inoltre, è importante assicurarsi che tutti i software e le librerie correlate siano aggiornati e configurati correttamente per ridurre il rischio di exploit.
La vulnerabilità CVE-2026-64835 è un accesso out-of-bounds nella decodifica audio ADX di FFmpeg che consente agli attaccanti di innescare letture e scritture out-of-bounds.
Le versioni di FFmpeg comprese tra 4.4 e 8.1.2 sono colpite dalla vulnerabilità CVE-2026-64835.
Per proteggersi, è consigliabile aggiornare FFmpeg alla versione più recente disponibile e assicurarsi che tutti i software e le librerie correlate siano aggiornati e configurati correttamente.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.