CVE-2026-75143 в Debian: переполнение буфера в FFmpeg

CVE: CVE-2026-75143
Продукт: Debian
Дата публикации: 19.08.2026
Критичность: CRITICAL
CVSS: 9.3 (4.0)
EPSS: 0,40%; процентиль 33,98%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В FFmpeg, поставляемом с Debian, обнаружена критическая уязвимость (CVE-2026-75143), приводящая к переполнению буфера кучи при обработке протокола RIST. Функция чтения игнорирует ограничения размера буфера. В Debian Security Tracker статус уязвимости для всех релизов указан как «open», официальные исправления отсутствуют.

Основные характеристики​


Уязвимость CVE-2026-75143 имеет критический уровень опасности (CVSS 4.0: 9.3). Классифицируется как CWE-122 (Heap-based Buffer Overflow). Проблема локализована в файле libavformat/librist.c, отвечающем за чтение данных по протоколу RIST. Вектор атаки сетевой, сложность эксплуатации низкая, не требуется аутентификация или взаимодействие пользователя.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет ffmpeg в следующих версиях Debian:

  • Debian 12 (bookworm): версия 7:5.1.9-0+deb12u1
  • Debian 11 (bullseye): версии 7:4.3.7-0+deb11u1 и 7:4.3.9-0+deb11u2
  • Debian 13 (trixie): версия 7:7.1.5-0+deb13u1
  • Debian testing (forky): версия 7:8.1.2-2
  • Debian unstable (sid): версия 7:8.1.2-2

Во всех перечисленных релизах статус уязвимости в Debian Security Tracker указан как «open», а срочность (urgency) — «not yet assigned». Официальные исправленные пакеты еще не выпущены.

Причина уязвимости​


Причиной уязвимости является ошибка в функции librist_read() в файле libavformat/librist.c. Функция игнорирует аргумент размера, переданный вызывающим кодом, и копирует полную длину полученного полезного载荷 (payload) в буфер назначения. Когда размер полезного载荷 превышает размер буфера, происходит переполнение кучи. Ошибка становится достижимой через схему URL async:rist://, где асинхронный обертывающий модуль предоставляет буфер меньшего размера, чем может быть полученный пакет.

Как работает атака​


Атака реализуется через сетевой протокол RIST (Reliable Internet Stream Transport). Злоумышленник действует как удаленный отправитель RIST-пакетов. Он формирует пакет, полезный载荷 которого превышает размер буфера, выделенного функцией librist_read() в процессе обработки потока через async:rist://. При попытке копирования данных из пакета в локальный буфер происходит запись за его границы, что приводит к повреждению памяти кучи.

Условия успешной эксплуатации​


Для эксплуатации уязвимости требуется:

  1. Наличие установленного пакета ffmpeg уязвимой версии.
  2. Использование схемы URL async:rist:// для приема потоков.
  3. Возможность отправки RIST-пакетов на порт, слушающий FFmpeg.
  4. Отсутствие сетевых ограничений, блокирующих входящие RIST-соединения.

Не требуется аутентификация или права пользователя на целевой системе.

Возможный сценарий атаки​


Злоумышленник сканирует сеть на наличие сервисов, использующих FFmpeg для приема RIST-потоков. Обнаружив целевую систему, он отправляет специально сформированный RIST-пакет с полезным载荷, превышающим размер внутреннего буфера FFmpeg. При обработке этого пакета функция librist_read() копирует данные без проверки границ, вызывая переполнение буфера кучи. В результате приложение FFmpeg может аварийно завершить работу, что приводит к отказу в обслуживании.

Есть ли публичный эксплойт​


В доступных источниках нет подтвержденных данных о публичном эксплойте или PoC для CVE-2026-75143. Учитывая низкую сложность эксплуатации и сетевой вектор атаки, риск создания эксплойта высок. Отсутствие публичного кода не означает отсутствие эксплуатации в закрытых средах.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Общие признаки возможной эксплуатации включают:

  • Аномальные завершения работы процесса FFmpeg.
  • Необычные сетевые соединения на портах, используемых для RIST.
  • Попытки отправки пакетов с некорректными размерами полезного载荷.

Эти признаки неспецифичны и могут быть вызваны другими причинами.

Как обнаружить атаку​


Для обнаружения потенциальной эксплуатации рекомендуется:

  1. Мониторинг журналов FFmpeg на предмет ошибок сегментации (segfault) или аварийных завершений.
  2. Анализ сетевого трафика на наличие аномальных RIST-пакетов.
  3. Проверка целостности файлов FFmpeg на предмет несанкционированных изменений.
  4. Использование систем обнаружения вторжений (IDS) с правилами для аномального трафика RIST.

Как проверить свою версию​


Для проверки версии установленного пакета ffmpeg в Debian используйте следующие команды:

Bash:
apt-cache policy ffmpeg
dpkg-query -W -f='${Package} ${Version}\n' ffmpeg

Сравните полученную версию с списком уязвимых версий, приведенным выше.

Исправление​


На момент подготовки материала, Debian Security Tracker указывает статус «open» для всех релизов. Официальных исправленных пакетов еще нет. Рекомендуется:

  1. Следить за обновлениями Debian Security Tracker.
  2. При появлении исправленных пакетов, немедленно обновить систему:

Bash:
apt-get update
apt-get install ffmpeg

  • Если возможно, временно отключить использование схемы async:rist:// или ограничить доступ к портам RIST на уровне файрвола.

Временные меры защиты​


До выпуска официального исправления:

  1. Ограничьте доступ к портам, используемым FFmpeg для приема RIST-потоков, только доверенным IP-адресам.
  2. Отключите использование схемы async:rist://, если она не критична для работы.
  3. Используйте сетевые экраны для фильтрации аномальных пакетов.
  4. Изолируйте системы, использующие FFmpeg, в отдельных сегментах сети.

Как проверить устранение уязвимости​


После установки обновления проверьте версию пакета:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' ffmpeg

Убедитесь, что версия соответствует исправленной, указанной в Debian Security Tracker. Также проверьте журналы системы на отсутствие ошибок, связанных с FFmpeg.

Вывод​


CVE-2026-75143 представляет серьезную угрозу для систем Debian, использующих FFmpeg с поддержкой RIST. Несмотря на текущий статус «open» в Debian Security Tracker, администраторы должны быть готовы к быстрому развертыванию исправлений. Временные меры, такие как ограничение сетевого доступа, могут снизить риск эксплуатации до выпуска официального обновления.

Официальные источники​


  1. NVD — CVE-2026-75143
  2. Debian Security Tracker — CVE-2026-75143
  3. FIRST EPSS — CVE-2026-75143

История обновлений статьи​


  • 21.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ