Kerentanan  ·  2026-06-07

AI Agent Menemukan 21 FFmpeg Zero-Days — CVE-2026-39210 Hingga CVE-2026-39218 Mencakup RCE Primitive via RTSP Streams

KerentananHigh dampakGlobalCVE-2026-39210 through CVE-2026-39218 (9 assigned; 12 additional fixed pending numbering)
Agen keamanan AI otonom yang dioperasikan oleh depthfirst menemukan 21 kerentanan zero-day yang dikonfirmasi dalam 1,5 juta baris kode C FFmpeg. Mayoritas adalah heap dan stack overflows dalam parser dan demuxer (TS demuxer, VP9 decoder, H.264 parser, RTSP handler, service-description-table code). Satu stack overflow dalam service-description-table code berasal dari 2003 — 23 tahun dalam codebase. Depthfirst mempublikasikan proof-of-concept yang mendemonstrasikan primitive remote code execution ketika FFmpeg memproses aliran RTSP tertentu.
Remote: penyerang membuat aliran RTSP berbahaya atau file media yang menargetkan parser/demuxer FFmpeg yang rentan. FFmpeg tertanam di hampir semua pipeline pemrosesan media, server streaming, perangkat lunak pengeditan video, container, dan perangkat — attack surface sangat luas. PoC tersedia untuk publik.
Versi FFmpeg sebelum commit yang dipatch (lihat halaman keamanan ffmpeg.org); secara luas mempengaruhi aplikasi apa pun yang menanamkan FFmpeg untuk parsing media — layanan streaming, node edge CDN, video conferencing, media player, container, dan perangkat IoT dengan kemampuan video.
Terapkan patch keamanan FFmpeg yang sesuai dengan CVE-2026-39210 hingga CVE-2026-39218 dan perbaikan terkait yang tercantum di ffmpeg.org/security; prioritaskan endpoint RTSP yang terhubung ke internet mengingat PoC RCE yang telah diungkapkan secara publik; batasi pemrosesan FFmpeg dari input media yang tidak tepercaya di belakang sandbox; pantau ffmpeg.org/security untuk 12 kerentanan yang tersisa agar menerima nomor CVE.
Sumber
depthfirst: 21 Zero-Days in FFmpegThe Hacker News: AI Agent Uncovers 21 Zero-Days in FFmpeg; Chrome Patches Record 429 BugsGitHub — DepthFirstDisclosures/ffmpeg-dfvuln127 (AV1 RTP PoC)The Next Web — An AI agent found 21 zero-days in FFmpeg for $1,000
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →