
FFmpeg 공식 보안 페이지와 NVD에 따르면 FFmpeg의 libavcodec MagicYUV 디코더에서 고위험 취약점 CVE-2026-8461이 확인됐다. NVD는 이 취약점을 범위를 벗어난 쓰기(out-of-bounds write) 문제로 설명하며, 서비스 거부뿐 아니라 일부 조건에서는 원격 코드 실행으로 이어질 수 있다고 밝혔다.
영향을 받는 범위는 FFmpeg 8.1.2 이전 버전이다. FFmpeg 다운로드 페이지에는 8.1.2가 2026년 6월 17일 공개된 최신 안정 버전으로 표시돼 있으며, FFmpeg 보안 페이지는 8.1.2와 8.0.3 등 여러 릴리스 계열에서 CVE-2026-8461 수정 커밋을 명시하고 있다.
JFrog Security Research는 이 취약점을 'PixelSmash'로 명명하고, 조작된 미디어 파일을 처리하는 과정에서 문제가 발생할 수 있다고 분석했다. JFrog는 MagicYUV 디코더가 기본 FFmpeg 빌드에 포함돼 있으며, 서버 측 미디어 처리 파이프라인이나 영상 미리보기 기능처럼 사용자가 올린 파일을 자동 처리하는 환경에서 위험이 커질 수 있다고 설명했다.
이번 취약점은 단일 애플리케이션의 문제가 아니라 널리 사용되는 미디어 처리 라이브러리의 공급망 위험이라는 점에서 의미가 있다. FFmpeg는 데스크톱 플레이어, 미디어 서버, 클라우드 트랜스코딩, 파일 미리보기 기능 등 다양한 소프트웨어에 직접 포함되거나 링크된다. 따라서 서비스 운영자는 직접 사용하는 FFmpeg 버전뿐 아니라 의존 제품과 컨테이너 이미지에 포함된 FFmpeg 버전도 함께 확인할 필요가 있다.
NVD가 기록한 CVSS 3.1 기준 점수는 8.8점, 심각도는 'High'다. 공격에는 사용자 상호작용이 필요하지만 권한은 필요하지 않은 것으로 평가됐다. 운영 환경에서 즉시 업데이트가 어렵다면 MagicYUV 디코더 사용 여부와 외부 파일 자동 처리 경로를 우선 점검해야 한다.
출처: FFmpeg Security https://ffmpeg.org/security.html, FFmpeg Download https://ffmpeg.org/download.html, NVD CVE-2026-8461 https://nvd.nist.gov/vuln/detail/CVE-2026-8461, JFrog Security Research https://jfrog.com/blog/pixelsmash-critical-ffmpeg-vulnerability-turns-media-files-into-weapons/