Kerentanan  ·  2026-06-07

Agen AI Menemukan 21 Zero-Days FFmpeg — CVE-2026-39210 Hingga CVE-2026-39218 Mencakup RCE Primitive via RTSP Streams

KerentananHigh dampakGlobalCVE-2026-39210 through CVE-2026-39218 (9 assigned; 12 additional fixed pending numbering)
Agen keamanan AI otonom yang dioperasikan oleh depthfirst menemukan 21 kerentanan zero-day yang dikonfirmasi dalam 1,5 juta baris kode C FFmpeg. Mayoritas adalah heap dan stack overflows dalam parsers dan demuxers (TS demuxer, VP9 decoder, H.264 parser, RTSP handler, service-description-table code). Satu stack overflow dalam service-description-table code berasal dari 2003 — 23 tahun dalam codebase. Depthfirst menerbitkan proof-of-concept yang mendemonstrasikan primitif eksekusi kode jarak jauh ketika FFmpeg memproses RTSP streams tertentu.
Remote: penyerang membuat RTSP stream atau media file berbahaya yang menargetkan FFmpeg parser/demuxer yang rentan. FFmpeg tertanam dalam hampir semua pipeline pemrosesan media, streaming servers, perangkat lunak pengeditan video, containers, dan devices — permukaan serangan sangat luas. PoC tersedia secara publik.
Versi FFmpeg sebelum commits yang dipatch (lihat halaman keamanan ffmpeg.org); secara luas mempengaruhi aplikasi apa pun yang menyematkan FFmpeg untuk media parsing — layanan streaming, node edge CDN, video conferencing, media players, containers, dan perangkat IoT dengan kemampuan video.
Terapkan patch keamanan FFmpeg yang sesuai dengan CVE-2026-39210 hingga CVE-2026-39218 dan perbaikan terkait yang tercantum di ffmpeg.org/security; prioritaskan endpoint RTSP yang menghadap internet mengingat RCE PoC yang telah diumumkan secara publik; batasi pemrosesan FFmpeg dari media input yang tidak dipercaya di belakang sandboxes; pantau ffmpeg.org/security untuk 12 kerentanan yang tersisa untuk menerima nomor CVE.
Sumber
depthfirst: 21 Zero-Days in FFmpegThe Hacker News: AI Agent Uncovers 21 Zero-Days in FFmpeg; Chrome Patches Record 429 BugsGitHub — DepthFirstDisclosures/ffmpeg-dfvuln127 (AV1 RTP PoC)The Next Web — An AI agent found 21 zero-days in FFmpeg for $1,000
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →