Lỗ hổng tràn bộ nhớ heap CVE-2026-66040 trên FFmpeg (đến bản 8.1.2) cho phép kẻ tấn công làm sập hệ thống hoặc thực thi mã tùy ý thông qua tệp PNG/APNG độc hại.
Bitech ghi nhận thông tin bảo mật quan trọng liên quan đến thư viện xử lý đa phương tiện phổ biến FFmpeg. Vào ngày 24/07/2026, thông tin chi tiết về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-66040 đã được công bố chính thức. Lỗ hổng này ảnh hưởng trực tiếp đến bộ mã hóa PNG và APNG của FFmpeg, tiềm ẩn nguy cơ thực thi mã tùy ý hoặc làm sập hệ thống.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-66040
Lỗ hổng CVE-2026-66040 thuộc dạng Ghi ngoài phạm vi bộ nhớ Heap (Heap Out-of-bounds Write). Nguy cơ xuất phát từ bộ mã hóa (encoder) hình ảnh PNG và APNG nguyên bản của FFmpeg trên các phiên bản từ 8.1.2 trở xuống.
Kẻ tấn công từ xa có thể chế tạo một tệp ảnh PNG độc hại chứa khối dữ liệu eXIf đặc biệt. Trong khối eXIf này, nhiều mục nhập IFD (Image File Directory) cùng tham chiếu đến một gói dữ liệu giá trị lớn (payload). Khi xử lý, hàm add_exif_profile_size() tính toán sai kích thước bộ nhớ cấp phát (ước tính nhỏ hơn dung lượng thực tế cần thiết). Sau đó, trong quá trình tuần tự hóa chuẩn (canonical serialization), dữ liệu đầu ra phình to vượt xa dung lượng bộ đệm ban đầu.
Kết quả là hàm png_write_chunk() sẽ ghi đè hàng chục nghìn byte vượt qua ranh giới bộ đệm (buffer boundary). Hành vi này gây ra lỗi tràn bộ nhớ heap nghiêm trọng, dẫn đến treo hoặc sập tiến trình (process crash) và trong trường hợp nguy hiểm nhất có thể cho phép kẻ tấn công thực thi mã tùy ý (Arbitrary Code Execution) trên hệ thống nạn nhân.
Mức độ ảnh hưởng và đối tượng tác động
- Mức độ nghiêm trọng: HIGH (Cao) theo hệ thống chấm điểm CVSS.
- Phiên bản bị ảnh hưởng: Tất cả các phiên bản FFmpeg lên đến phiên bản 8.1.2 (đã được khắc phục trong commit
b506faf). - Đối tượng bị ảnh hưởng: Các ứng dụng, dịch vụ web, hệ thống xử lý video/hình ảnh hoặc các nền tảng máy chủ sử dụng thư viện FFmpeg để chuyển đổi, mã hóa hình ảnh PNG/APNG tự động từ dữ liệu do người dùng tải lên.
Khuyến nghị khắc phục và cập nhật
Để đảm bảo an toàn cho hệ thống và dịch vụ, Bitech khuyến nghị các quản trị viên và nhà phát triển ứng dụng thực hiện ngay các bước sau:
- Cập nhật phiên bản mới nhất: Tiến hành cập nhật mã nguồn FFmpeg lên bản vá mới nhất hoặc áp dụng trực tiếp commit sửa lỗi
b506fafec9a19fcbc2be5271875fd4a63d6615bcvào nguồn biên dịch. - Kiểm soát dữ liệu đầu vào: Tăng cường lớp kiểm duyệt và giới hạn định dạng tệp tin hình ảnh PNG/APNG trước khi đưa vào quy trình xử lý của FFmpeg.
- Giám sát hoạt động hệ thống: Theo dõi chặt chẽ nhật ký ứng dụng để phát hiện kịp thời các dấu hiệu tiến trình xử lý media bị sập bất thường.
Nguồn tham khảo
- Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-66040
- Bản vá chính thức trên FFmpeg Repository: https://code.ffmpeg.org/FFmpeg/FFmpeg/commit/b506fafec9a19fcbc2be5271875fd4a63d6615bc
- Yêu cầu kéo khắc phục (Pull Request): https://code.ffmpeg.org/FFmpeg/FFmpeg/pulls/23786
- Cảnh báo chi tiết từ VulnCheck: https://www.vulncheck.com/advisories/ffmpeg-heap-out-of-bounds-write-via-png-apng-exif-encoder
Ngày phát hành: 24/07/2026
Nguồn: NVD — CVE-2026-66040
Tham khảo: https://code.ffmpeg.org/FFmpeg/FFmpeg/commit/b506fafec9a19fcbc2be5271875fd4a63d6615bc
Tham khảo: https://code.ffmpeg.org/FFmpeg/FFmpeg/pulls/23786
Tham khảo: https://www.vulncheck.com/advisories/ffmpeg-heap-out-of-bounds-write-via-png-apng-exif-encoder