Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-66040 trong FFmpeg cho phép thực thi mã từ xa

Lỗ hổng tràn bộ nhớ heap CVE-2026-66040 trên FFmpeg (đến bản 8.1.2) cho phép kẻ tấn công làm sập hệ thống hoặc thực thi mã tùy ý thông qua tệp PNG/APNG độc hại.

Bitech ghi nhận thông tin bảo mật quan trọng liên quan đến thư viện xử lý đa phương tiện phổ biến FFmpeg. Vào ngày 24/07/2026, thông tin chi tiết về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-66040 đã được công bố chính thức. Lỗ hổng này ảnh hưởng trực tiếp đến bộ mã hóa PNG và APNG của FFmpeg, tiềm ẩn nguy cơ thực thi mã tùy ý hoặc làm sập hệ thống.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-66040

Lỗ hổng CVE-2026-66040 thuộc dạng Ghi ngoài phạm vi bộ nhớ Heap (Heap Out-of-bounds Write). Nguy cơ xuất phát từ bộ mã hóa (encoder) hình ảnh PNG và APNG nguyên bản của FFmpeg trên các phiên bản từ 8.1.2 trở xuống.

Kẻ tấn công từ xa có thể chế tạo một tệp ảnh PNG độc hại chứa khối dữ liệu eXIf đặc biệt. Trong khối eXIf này, nhiều mục nhập IFD (Image File Directory) cùng tham chiếu đến một gói dữ liệu giá trị lớn (payload). Khi xử lý, hàm add_exif_profile_size() tính toán sai kích thước bộ nhớ cấp phát (ước tính nhỏ hơn dung lượng thực tế cần thiết). Sau đó, trong quá trình tuần tự hóa chuẩn (canonical serialization), dữ liệu đầu ra phình to vượt xa dung lượng bộ đệm ban đầu.

Kết quả là hàm png_write_chunk() sẽ ghi đè hàng chục nghìn byte vượt qua ranh giới bộ đệm (buffer boundary). Hành vi này gây ra lỗi tràn bộ nhớ heap nghiêm trọng, dẫn đến treo hoặc sập tiến trình (process crash) và trong trường hợp nguy hiểm nhất có thể cho phép kẻ tấn công thực thi mã tùy ý (Arbitrary Code Execution) trên hệ thống nạn nhân.

Mức độ ảnh hưởng và đối tượng tác động

  • Mức độ nghiêm trọng: HIGH (Cao) theo hệ thống chấm điểm CVSS.
  • Phiên bản bị ảnh hưởng: Tất cả các phiên bản FFmpeg lên đến phiên bản 8.1.2 (đã được khắc phục trong commit b506faf).
  • Đối tượng bị ảnh hưởng: Các ứng dụng, dịch vụ web, hệ thống xử lý video/hình ảnh hoặc các nền tảng máy chủ sử dụng thư viện FFmpeg để chuyển đổi, mã hóa hình ảnh PNG/APNG tự động từ dữ liệu do người dùng tải lên.

Khuyến nghị khắc phục và cập nhật

Để đảm bảo an toàn cho hệ thống và dịch vụ, Bitech khuyến nghị các quản trị viên và nhà phát triển ứng dụng thực hiện ngay các bước sau:

  1. Cập nhật phiên bản mới nhất: Tiến hành cập nhật mã nguồn FFmpeg lên bản vá mới nhất hoặc áp dụng trực tiếp commit sửa lỗi b506fafec9a19fcbc2be5271875fd4a63d6615bc vào nguồn biên dịch.
  2. Kiểm soát dữ liệu đầu vào: Tăng cường lớp kiểm duyệt và giới hạn định dạng tệp tin hình ảnh PNG/APNG trước khi đưa vào quy trình xử lý của FFmpeg.
  3. Giám sát hoạt động hệ thống: Theo dõi chặt chẽ nhật ký ứng dụng để phát hiện kịp thời các dấu hiệu tiến trình xử lý media bị sập bất thường.

Nguồn tham khảo


Ngày phát hành: 24/07/2026
Nguồn: NVD — CVE-2026-66040
Tham khảo: https://code.ffmpeg.org/FFmpeg/FFmpeg/commit/b506fafec9a19fcbc2be5271875fd4a63d6615bc
Tham khảo: https://code.ffmpeg.org/FFmpeg/FFmpeg/pulls/23786
Tham khảo: https://www.vulncheck.com/advisories/ffmpeg-heap-out-of-bounds-write-via-png-apng-exif-encoder