FFmpeg'in MagicYUV kod çözücüsündeki PixelSmash açığı, Jellyfin'de uzaktan kod çalıştırmaya izin veriyor. Kodi, OBS ve PhotoPrism da etkilendi.
Ne oldu?
Açık kaynak medya motoru FFmpeg, "PixelSmash" adıyla bilinen ve CVE-2026-8461 olarak takip edilen kritik bir güvenlik açığını düzeltti. JFrog araştırmacılarının 13 Mayıs'ta bildirdiği, 8.8 yüksek öncelikli CVSS puanına sahip bu açık, MagicYUV kod çözücüsünde bir satırlık yığın (heap) taşması olarak tanımlanıyor. Sorun, kare tahsis edici ile kod çözücünün kroma düzlemi yüksekliğini farklı hesaplamasından kaynaklanıyor ve AVI, MKV veya MOV formatındaki özel hazırlanmış bir video dosyasıyla tetiklenebiliyor. FFmpeg, 17 Haziran'da yayımladığı 8.1.2 sürümüyle açığı kapattı.
Neden önemli?
FFmpeg'in libavcodec kütüphanesi, video kod çözme ve kodlama işlemleri için dünyanın en yaygın kullanılan temel bileşenlerinden biri. Yani bu açık tek bir uygulamayı değil, FFmpeg'e güvenen yüzlerce projesi kapsayan tedarik zinciri boyutlu bir soruna dönüşüyor. JFrog, açık için devasa bir saldırı yüzeyi olduğuna dikkat çekiyor çünkü MagicYUV kod çözücüsü "güvenilmeyen girdileri güvenle işleyeceğine inanan" çok sayıda projede varsayılan olarak yer alıyor.
Daha da kritik olanı, saldırının çoğu zaman kullanıcı etkileşimi gerektirmemesi. Jellyfin'in gerçek zamanlı dosya sistemi izleyicisi, kütüphaneye düşen yeni bir videoyu algıladığında otomatik olarak ffprobe meta veri taraması başlatıyor ve açığın sömürüsü bu tarama sırasında tetikleniyor. Araştırmacılar bu senaryoyu torrent indirmeleriyle de gösterdi; saldırgan, kurbanın indirme klasörünü medya kütüphanesine yönlendirdiği kötü niyetli bir video dosyası ekiyor. Uzaktan kod yürütme (RCE) için ASLR korumasının devre dışı olması veya FlashSV kod çözücüsündeki başka bir bilgi sızdırma açığıyla zincirlenmesi gerekiyor; ancak RCE mümkün olmadığında bile güvenilir bir hizmet dışı bırakma (DoS) koşulu yaratmak yeterli oluyor.
Kim veya ne etkileniyor?
Kendi kendine barındırılan popüler medya sunucularından Jellyfin (10.11.9 sürümünde RCE kanıtlandı) ve film önizlemesi etkin Nextcloud kurulumları en kritik konumda. Bunun yanı sıra Kodi, Emby, PhotoPrism ve OBS Studio hizmet dışı kalma riskiyle karşı karşıya; GNOME, KDE ve XFCE masaüstü ortamlarının küçük resim (thumbnail) üreticileri de bir video dosyası içeren klasör açıldığında tetiklenebiliyor. Slack, Discord, Telegram ve WhatsApp sunucu taraflı video önizlemeleri için FFmpeg kullandığından potansiyel olarak etkileniyor olsa da bu uygulamalar henüz test edilmedi. Nextcloud ekibi açığı dış kaynaklı olduğu gerekçesiyle düzeltmeyi reddetti; PhotoPrism bir dosya formatı engelleme listesi eklemek üzerinde çalışıyor. Öte yandan Plex, kod çözücüleri devre dışı bırakan özel bir FFmpeg derlemesi kullandığı için bu açıktan etkilenmiyor.
Ne yapılmalı?
FFmpeg kullanan tüm sistem ve uygulama sahipleri en kısa sürede 8.1.2 sürümüne yükseltmeli; gömülü FFmpeg sürümü kullanan Jellyfin gibi platformlarda da güncellemeyi kontrol etmeliler. Özünde barındırılan medya sunucularında ASLR'nin etkin olduğundan emin olunmalı, güvenilmeyen kaynaklardan medya kütüphanesine otomatik dosya akışını kısıtlamak ve MagicYUV/işaretleme tabanlı engel listeleri uygulamak, yama yaygınlaşana kadar geçici ama etkili bir savunma sağlar.