FFmpeg IAMF Demuxer Uncontrolled Resource Consumption via mix_presentation_obu() 漏洞概述 FFmpeg 8.1.2 及之前版本中,IAMF demuxer 存在一个未受控的资源消耗漏洞。攻击者可以通过构造恶意输入文件,利用 函数中的 字段,导致多吉字节内存分配。该漏洞允许未授权的攻击者在验证可用的 OBU 数据之前,使用攻击者控制的值调用 ,从而引发约 126 百万字节的内存分配放大,最终耗尽进程内存或触发 OOM-kill。 影响范围 受影响版本: FFmpeg <= 8.1.2 CVE: CVE-2026-66037 CWE: CWE-770 Allocation of Resources Without Limits or Throttling CVSS: 7.1 CVSS v4 Vector: CVSS:4.0/AV:N/AC:N/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N 修复方案 修复版本: FFmpeg 8.1.2 之后的版本 修复提交: 5d7112c 参考链接: - Pull Request - Patch Commit 描述 FFmpeg 8.1.2 及之前版本中,IAMF demuxer 的 函数在 中调用 时,未对 进行充分验证,导致攻击者可以通过构造恶意输入文件,利用该漏洞进行未受控的资源消耗。 贡献者 Adrian Junge (vurlo)