つみかさね

CVE-2026-66036

High(8.8)

FFmpeg vf_hqdn3dのヒープ破壊 CVE-2026-66036:影響範囲と対応方法

公開日: 2026-08-08データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
FFmpegFFmpeg project<= 8.1.2

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1ffmpeg -version でバージョンを確認する
  2. 2commit 5d7112c を含む修正版へアップデートする
  3. 3更新までは信頼できないメディアで hqdn3d フィルタの使用を避ける

影響対象

FFmpeg でメディア変換を行うサービス運用者

対応不要な人

  • FFmpeg を使用していない
  • 8.1.2 より後の修正版へ更新済み
  • 信頼できるメディアのみを処理する構成

補足

  • -ユーザー投稿メディアを扱うサービスは入力の検証・隔離実行を推奨します
CVEFFmpegヒープ破壊メディア処理vf_hqdn3d

30秒で判断

  • 対応すべき人: FFmpeg 8.1.2 以前を利用し、ユーザー投稿など信頼できないメディアを hqdn3d フィルタを含む処理で変換しているサービスの運用者
  • 対応不要な人: FFmpeg を使用していない / 8.1.2 より後の修正版へ更新済み / 信頼できるメディアのみを処理する構成
  • 確認方法: ffmpeg -version でバージョンを確認する

概要

FFmpeg は、動画・音声を扱うマルチメディアフレームワークです。本脆弱性は、ノイズ除去フィルタ vf_hqdn3d におけるヒープ境界外書き込み(CWE-122)です。

フィルタグラフを利用した処理において、フレーム間で解像度(frame resolution)が増加するように細工された動画を与えると、ヒープメモリを破壊できます。ユーザーがアップロードしたメディアをサーバ側で FFmpeg 変換するようなサービスでは、攻撃者が細工ファイルを送り込むことで悪用され得ます。あわせて MACE6 音声デコーダ(CVE-2026-66039)や PNG/APNG エンコーダ(CVE-2026-66040)など、同時期に複数のヒープ破壊系脆弱性が公開されています。

CVSSベクトル

指標
CVSSスコア8.8
深刻度High
CWECWE-122(ヒープベースのバッファオーバーフロー)
前提条件細工されたメディアの処理・hqdn3d フィルタの使用
想定される影響ヒープメモリの破壊(クラッシュ/メモリ破壊)

影響を受けるソフトウェア

製品ベンダー影響バージョン
FFmpegFFmpeg project<= 8.1.2

修正バージョンと回避策

  • FFmpeg の修正コミット(commit 5d7112c)を含むリリースへアップデートしてください。
  • 更新までの間、信頼できないメディアの処理では hqdn3d フィルタの使用を避けることを検討してください。ユーザー投稿メディアを扱う場合は入力の検証・隔離実行を推奨します。

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。