Lỗ hổng CVE-2026-66036 trên FFmpeg cho phép tệp video độc hại gây tràn bộ nhớ đệm heap. Người dùng và quản trị viên cần cập nhật bản vá ngay.
Bộ phận biên tập nội dung công nghệ Bitech vừa ghi nhận thông tin về một lỗ hổng bảo mật đáng chú ý trong thư viện xử lý đa phương tiện phổ biến FFmpeg. Lỗ hổng mang mã hiệu CVE-2026-66036, được công bố chính thức vào ngày 24/07/2026 và được xếp hạng ở mức độ nghiêm trọng HIGH (Cao).
Chi tiết kỹ thuật về lỗ hổng
Lỗ hổng CVE-2026-66036 thuộc dạng ghi đè bộ nhớ đệm ngoài phạm vi (heap out-of-bounds write), xuất hiện trong bộ lọc khử nhiễu vf_hqdn3d trên các phiên bản FFmpeg từ 8.1.2 trở xuống.
Nguyên nhân kỹ thuật xuất phát từ cơ chế xử lý khi người dùng sử dụng tùy chọn tắt tái khởi tạo bộ lọc (-reinit_filter 0). Kẻ tấn công có thể tạo ra một video được can thiệp đặc biệt, trong đó độ phân giải của các khung hình tăng lên theo thời gian:
- Khi bắt đầu, hàm
vf_hqdn3d.config_input()thực hiện cấp phát các bộ đệm lịch sử dòng (line-history buffers) có kích thước nhỏ, dựa trên độ phân giải của khung hình đầu tiên. - Khi các khung hình tiếp theo có kích thước lớn hơn được xử lý, hàm
denoise_spatial()sẽ thực hiện ghi dữ liệu vượt quá ranh giới bộ nhớ đã cấp phát ban đầu. - Hành vi này dẫn tới tình trạng phá hỏng bộ nhớ heap (
heap memory corruption).
Mức độ ảnh hưởng và đối tượng bị tác động
- Đối tượng bị ảnh hưởng: Tất cả các phần mềm, dịch vụ chuyển mã video (transcoding), máy chủ phát trực tuyến (streaming) hoặc công cụ xử lý đa phương tiện tích hợp FFmpeg phiên bản 8.1.2 trở xuống có vận hành bộ lọc
vf_hqdn3dcùng thiết lập-reinit_filter 0. - Tác động an ninh: Lỗi hỏng bộ nhớ đệm heap có thể dẫn đến việc ứng dụng bị sụp đột ngột (tấn công từ chối dịch vụ - DoS), hoặc trong điều kiện môi trường khai thác thuận lợi, tạo tiền đề cho các hành vi tấn công nguy hiểm hơn vào hệ thống.
Khuyến nghị khắc phục
Để khắc phục rủi ro bảo mật này, Bitech khuyến nghị các nhà phát triển và quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật phiên bản: Nâng cấp FFmpeg lên phiên bản mới nhất chứa mã sửa lỗi (đã được khắc phục hoàn toàn trong commit
5d7112c60e6f0f0742ce47d448e6da0718a70f4c). - Rà soát tham số cấu hình: Hạn chế sử dụng tùy chọn
-reinit_filter 0đối với các tệp đầu vào không rõ nguồn gốc hoặc do người dùng tải lên. - Kiểm soát tệp tải lên: Tăng cường xác thực và kiểm tra tính hợp lệ của tệp đa phương tiện trước khi đưa vào quy trình xử lý tự động.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD NIST): https://nvd.nist.gov/vuln/detail/CVE-2026-66036
- Mã nguồn sửa lỗi của FFmpeg: https://code.ffmpeg.org/FFmpeg/FFmpeg/commit/5d7112c60e6f0f0742ce47d448e6da0718a70f4c
- Cảnh báo từ VulnCheck: https://www.vulncheck.com/advisories/ffmpeg-heap-out-of-bounds-write-in-vf-hqdn3d-filter
Ngày phát hành: 24/07/2026
Nguồn: NVD — CVE-2026-66036
Tham khảo: https://code.ffmpeg.org/FFmpeg/FFmpeg/commit/5d7112c60e6f0f0742ce47d448e6da0718a70f4c
Tham khảo: https://code.ffmpeg.org/FFmpeg/FFmpeg/pulls/23783
Tham khảo: https://www.vulncheck.com/advisories/ffmpeg-heap-out-of-bounds-write-in-vf-hqdn3d-filter