Lỗ hổng tràn bộ nhớ heap CVE-2026-66039 trên FFmpeg (đến phiên bản 8.1.2) cho phép kẻ tấn công thực thi mã tùy ý thông qua tệp âm thanh CAF độc hại.
Ngày 24/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-66039 trên thư viện xử lý đa phương tiện phổ biến FFmpeg đã chính thức được công bố. Lỗ hổng này được xếp hạng mức độ Nghiêm trọng (HIGH), đe dọa trực tiếp đến các ứng dụng và dịch vụ có sử dụng FFmpeg để giải mã tệp âm thanh.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-66039
Lỗ hổng CVE-2026-66039 xuất phát từ lỗi tràn số nguyên có dấu (signed integer overflow) trong bộ giải mã âm thanh MACE6 (hàm mace_decode_frame()) của FFmpeg từ phiên bản 8.1.2 trở xuống.
Kẻ tấn công có thể chủ động tạo ra một tệp âm thanh định dạng CAF (Core Audio Format) độc hại với các giá trị bytes_per_packet và frames_per_packet bị đẩy lên quá lớn trong khối desc. Khi FFmpeg tiến hành giải mã tệp này, quá trình tính toán số lượng mẫu đầu ra (output sample count) sẽ kích hoạt lỗi tràn số nguyên.
Hệ quả là hệ thống sẽ cấp phát một vùng nhớ tạm (buffer) nhỏ hơn so với kích thước dữ liệu thực tế. Khi ghi dữ liệu giải mã vào vùng nhớ này, sự cố ghi tràn bộ nhớ heap (heap out-of-bounds write) sẽ xảy ra, cho phép kẻ tấn công ghi đè lên bộ nhớ của ứng dụng.
Mức độ ảnh hưởng và đối tượng bị tác động
- Đối tượng bị ảnh hưởng: Các phần mềm, dịch vụ web và hệ thống sử dụng thư viện FFmpeg từ phiên bản 8.1.2 trở xuống có kích hoạt bộ giải mã MACE6.
- Tác động an ninh: Kẻ tấn công có thể lừa người dùng hoặc hệ thống tự động xử lý một tệp CAF độc hại. Việc ghi tràn bộ nhớ heap có thể dẫn đến thực thi mã tùy ý (Remote Code Execution - RCE) với quyền của tiến trình đang chạy, hoặc gây sập ứng dụng dẫn đến từ chối dịch vụ (DoS).
Do FFmpeg là thành phần cốt lõi trong rất nhiều ứng dụng phát video, trình duyệt, phần mềm biên tập đa phương tiện và các dịch vụ chuyển đổi dữ liệu trên đám mây, nguy cơ bị khai thác trên thực tế là rất lớn.
Khuyến nghị khắc phục và cập nhật
Đội ngũ phát triển FFmpeg đã phát hành bản vá để khắc phục hoàn toàn sự cố này. Bitech khuyến nghị các quản trị viên hệ thống và nhà phát triển ứng dụng thực hiện ngay các bước sau:
- Cập nhật FFmpeg: Nâng cấp FFmpeg lên phiên bản mới nhất hoặc áp dụng bản vá commit
aafb5c655edc76a753275c383ebb139feb032718từ kho mã nguồn chính thức. - Rà soát ứng dụng phụ thuộc: Kiểm tra các phần mềm của bên thứ ba đang sử dụng thư viện FFmpeg và tiến hành cập nhật lên bản phát hành an toàn mới nhất.
- Cảnh giác dữ liệu đầu vào: Tạm thời hạn chế hoặc kiểm soát chặt chẽ việc tiếp nhận, giải mã các tệp âm thanh định dạng CAF từ các nguồn không đáng tin cậy.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-66039
- Commit khắc phục trên FFmpeg Code Repository: https://code.ffmpeg.org/FFmpeg/FFmpeg/commit/aafb5c655edc76a753275c383ebb139feb032718
- FFmpeg Pull Request #23631: https://code.ffmpeg.org/FFmpeg/FFmpeg/pulls/23631
- Cảnh báo từ VulnCheck: https://www.vulncheck.com/advisories/ffmpeg-mace6-audio-decoder-heap-out-of-bounds-write-via-caf-file
Ngày phát hành: 24/07/2026
Nguồn: NVD — CVE-2026-66039
Tham khảo: https://code.ffmpeg.org/FFmpeg/FFmpeg/commit/aafb5c655edc76a753275c383ebb139feb032718
Tham khảo: https://code.ffmpeg.org/FFmpeg/FFmpeg/pulls/23631
Tham khảo: https://www.vulncheck.com/advisories/ffmpeg-mace6-audio-decoder-heap-out-of-bounds-write-via-caf-file