El fallo PixelSmash convierte los archivos de vídeo en herramientas de ataque.

| 24, 2026 de junio
PixelSmash

Una vulnerabilidad recientemente descubierta en el decodificador MagicYUV de FFmpeg puede convertir un vídeo pequeño y mal formado en una puerta de entrada para los atacantes.

Investigadores han revelado PixelSmash, una vulnerabilidad crítica identificada como CVE-2026-8461 , en el decodificador de vídeo MagicYUV de FFmpeg, con una puntuación CVSS de 8,8.

Al crear un archivo AVI, MKV o MOV con un formato especial, un atacante puede provocar el bloqueo o la ejecución de código en cualquier sistema que intente generar una miniatura, extraer metadatos o reproducir el archivo con una versión vulnerable de FFmpeg.

¿Qué es FFmpeg y es esto grave?

FFmpeg es un conjunto de herramientas de código abierto para grabar, convertir y transmitir audio y vídeo, y su biblioteca libavcodec implementa cientos de decodificadores de audio y vídeo.

Uno de ellos es MagicYUV , un códec sin pérdidas popular en los flujos de trabajo de edición de vídeo y, lo que es crucial, habilitado por defecto en FFmpeg y en todos los paquetes de distribución de Linux que los investigadores probaron hasta FFmpeg 9.0.

El impacto es más grave de lo que piensas. Si utilizas cualquier sistema que maneje vídeo, desde un ordenador de escritorio Linux hasta un servidor Jellyfin o Nextcloud, o incluso un modelo de IA que procese clips, probablemente dependas de FFmpeg internamente.

Es difícil precisar cuántos sistemas se ven afectados, pero ayuda saber que:

  • Decenas de millones de sistemas Linux dependen de ffmpegthumbnailer y sistema libavcodec En el caso de las miniaturas, es decir, "simplemente navegar por una carpeta", se puede activar el error si hay un archivo malicioso presente.
  • Jellyfin y Nextcloud, dos de las plataformas de archivos y contenido multimedia autogestionadas más populares del mundo, cuentan cada una con al menos decenas de miles de servidores activos accesibles a través de internet. Casi todos aquellos que no actualizaron FFmpeg ni desactivaron MagicYUV son vulnerables a ataques de denegación de servicio (DoS) y, en algunas configuraciones, a ataques dirigidos de ejecución remota de código (RCE).
  • Una gran parte de las plataformas de almacenamiento en red (NAS) y de televisores inteligentes para consumidores utilizan FFmpeg para previsualizaciones y miniaturas. Estos dispositivos se venden por millones.

Lo más preocupante de PixelSmash es lo poco que se necesita para activarlo. Basta con una aplicación que utilice FFmpeg para procesar contenido multimedia no confiable y que tenga el decodificador MagicYUV integrado.

PixelSmash es un buen ejemplo de un problema más amplio en el ecosistema de código abierto: un error en una dependencia profunda que se propaga silenciosamente por todas partes.

Cómo protegerse

Esta vulnerabilidad no es algo que preocupe a la mayoría de los usuarios domésticos. Debe solucionarse en la versión principal. Los usuarios de distribuciones de Linux afectadas deben estar atentos a las actualizaciones de FFmpeg o a las actualizaciones de seguridad de su distribución.

Pero si usted es responsable de sistemas que manejan video, debe asumir que se ve afectado hasta que demuestre lo contrario. Las principales medidas de mitigación son:

  • Actualiza FFmpeg. La versión 8.1.2 de FFmpeg, publicada el 17 de junio de 2026, incluye una solución para la vulnerabilidad CVE‑2026‑8461. Si tu distribución o proveedor ofrece una versión actualizada de FFmpeg, instálala en equipos de escritorio, servidores y contenedores.
  • Comprueba si MagicYUV está activado y desactívalo o aplica los parches necesarios.
  • Reduzca el procesamiento automático de vídeos no confiables. Revise qué proveedores de vista previa y generadores de miniaturas están habilitados, especialmente para formatos poco utilizados.

Por último, conviene estar atento a posibles fallos en reproductores multimedia, generadores de miniaturas o servidores multimedia, especialmente después de abrir o descargar un nuevo archivo de vídeo. Los fallos repetidos o la ausencia de miniaturas deben considerarse posibles indicadores de contenido malicioso hasta que se actualicen los sistemas.


Desde denunciar las amenazas hasta eliminarlas.

Los riesgos de ciberseguridad nunca deberían trascender un simple titular. Mantén tus dispositivos protegidos contra amenazas descargando Malwarebytes hoy mismo .

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.