Actualidad ISAC

 
Alerta

21 vulnerabilidades de día 0 en FFmpeg permiten ataques de ejecución remota de código

Resumen Informativo

🏷 Tags:ZERO-DAYVULNERABILIDADRCEPARCHECVE
Nivel de riesgo estimado: Critico  |  CVEs: CVE-2026-39210, CVE-2026-39211, CVE-2026-39212, CVE-2026-39213, CVE-2026-39214, CVE-2026-39215, CVE-2026-39216, CVE-2026-39217, CVE-2026-39218

De acuerdo a la publicación titulada 21 vulnerabilidades de día 0 en FFmpeg permiten ataques de ejecución remota de código, difundida en fecha 09/06/2026 03:08, por el medio Cybersecuritynews (Autor: Abinaya):

Un agente de seguridad autónomo descubrió 21 vulnerabilidades de zero-day en FFmpeg, la biblioteca de procesamiento de medios más implementada del mundo, incluido un desbordamiento de búfer de montón crítico con capacidad RCE al que se puede acceder con un único paquete de red de 183 bytes. FFmpeg impulsa silenciosamente el procesamiento de medios en navegadores, plataformas de transmisión, sistemas de vigilancia e infraestructura de nube, lo que la convierte en una de las bibliotecas de código abierto más críticas para la seguridad.

Se trata de aproximadamente 1,5 millones de líneas de código C altamente optimizado que analiza cientos de formatos de medios complejos, absorbiendo más de dos décadas de auditorías manuales y de confusión. El equipo Big Sleep de Google reveló previamente 13 vulnerabilidades en FFmpeg, y el modelo Mythos de Anthropic identificó problemas de seguridad adicionales poco después. Sobre la base de estos hitos, la empresa de seguridad Depthfirst implementó un agente autónomo especializado para escanear FFmpeg y encontró 21 días cero previamente desconocidos a un costo de aproximadamente $1,000, aproximadamente el 10% de lo que Anthropic gastó usando Mythos. 21 Vulnerabilidades de día 0 en FFmpeg A diferencia de los agentes de codificación de propósito general, el agente de seguridad de Depthfirst realiza serios modelos de amenazas en grandes bases de código.

El agente genera entradas PoC reproducibles para confirmar vulnerabilidades y eliminar falsos positivos, con el código PoC publicado en GitHub por Zhenpeng (Leo) Lin de Depthfirst. El agente descubrió vulnerabilidades que abarcan el demuxer TS, el decodificador VP9, ​​los despacketizadores RTP, el servidor RTSP, el cliente RTMP y más.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
CVE
CVE-2026-39210CVE-2026-39211CVE-2026-39212CVE-2026-39213CVE-2026-39214CVE-2026-39215CVE-2026-39216CVE-2026-39217CVE-2026-39218

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: 21 vulnerabilidades de día 0 en FFmpeg permiten ataques de ejecución remota de código
Publicado: 09/06/2026 03:08
Enlace: https://cybersecuritynews.com/21-0-day-vulnerabilities-in-ffmpeg
Consultado: 09/06/2026

Consultar publicación original ↗

Anterior
Siguiente