
Siber Güvenlik Başkanlığı, açık kaynak medya yazılımı FFmpeg'deki dört güvenlik zafiyeti için TR-26-1284 kodlu bildirim yayımladı. Açıklar, kullanıcı hazırlanmış bir oynatma listesini açtığında ya da kötü niyetli bir akış sunucusuna bağlandığında hizmetin aksamasına, güvenlik ayarlarının atlatılmasına ya da iç ağın yoklanmasına yol açabiliyor. Üçünün yaması Mayıs ve Eylül'de çıkmıştı; RTSP yönlendirme açığı için ise henüz düzeltilmiş sürüm yok.
FFmpeg, ses ve görüntü dosyalarını dönüştüren, işleyen ve akış olarak alan açık kaynak bir yazılım; komut satırı aracı ve kütüphaneleri başka uygulamalarda da kullanılıyor. Siber Güvenlik Başkanlığı 9 Ekim 2026 tarihli bildiriminde açıklar kullanılarak saldırı düzenlenebileceğini belirterek kullanıcı ve sistem yöneticilerinin ilgili dokümanları gözden geçirmesini ve gerekli güncellemeleri yapmasını tavsiye etti. CVE kayıtları ve VulnCheck danışmaları 8 Ekim 2026'da yayımlandı. Kayıtlara göre dört açığı "BapToutatis" rumuzlu araştırmacı buldu.
Dört açık ve etkileri
SGB bildirimindeki dört CVE: CVE-2026-107698, CVE-2026-107697, CVE-2026-107696 ve CVE-2026-107695. Dördü de kurbanın hazırlanmış bir oynatma listesini (HLS) açmasını ya da saldırganın denetlediği bir RTSP akış sunucusuna bağlanmasını gerektiriyor:
- CVE-2026-107695 (CVSS 4.0: 7.1): HLS çözümleyicisinde sonsuz döngü. Kendine başvuran hazırlanmış bir oynatma listesi açıldığında FFmpeg durmadan yeni varyant ekliyor; işlemci ve disk kullanımı sınırsız artıyor, hizmet aksıyor.
- CVE-2026-107696 (CVSS 4.0: 7.1): RTSP bağlantısında yönlendirme sınırı yok. Saldırganın denetlediği RTSP sunucusu her isteğe 302 yönlendirmesiyle yanıt verirse FFmpeg durmadan yeniden bağlanıyor ve bir işlemci çekirdeğini dolduruyor. Bu açık için düzeltilmiş sürüm yok.
- CVE-2026-107697 (CVSS 4.0: 5.3): HLS güvenlik denetimini atlatma. Hazırlanmış ana oynatma listesindeki alt listeler, HLS güvenlik ayarlarının (izin verilen protokoller ve dosya uzantıları) engellemesi gereken protokolleri ya da yerel dosyaları açtırabiliyor.
- CVE-2026-107698 (CVSS 4.0: 5.3): RTSP yönlendirmesi üzerinden sunucu taraflı istek sahteciliği (SSRF). Kötü niyetli RTSP sunucusu FFmpeg'i iç ağdaki sunuculara ve portlara yönlendirip protokol beyaz listesini (-protocol_whitelist) atlatabiliyor; bu yolla iç ağdaki servisler yoklanabiliyor.
Düzeltme ve istismar durumu
Düzeltme durumu açıktan açığa değişiyor. CVE kayıtlarına göre CVE-2026-107695 ve CVE-2026-107697 açıkları 21 Eylül 2026'da çıkan 8.1.3 sürümünde kapatıldı; FFmpeg kod deposu aynı düzeltmelerin 18 Eylül 2026 tarihli 9.0.2 sürümünde de yer aldığını gösteriyor. CVE-2026-107698 açığı ise FFmpeg kod deposu etiketlerine göre Mayıs 2026'da yayımlanan 7.1.4 ve 8.0.2 sürümlerinde giderildi. Yani bu üç açığın yaması yeni değil.
CVE-2026-107696 kodlu RTSP yönlendirme açığı için 9 Ekim 2026 itibarıyla yayımlanmış bir düzeltme sürümü bulunmuyor ve en güncel sürüm olan 9.0.2 de zafiyetten etkileniyor. CVE kaydı, FFmpeg'in kod platformundaki bir düzeltme önerisine bağlantı veriyor; önerinin kabul edilip edilmediği doğrulanamadı. Düzeltmenin hangi sürümle çıkacağı ve FFmpeg'i içinde barındıran uygulamalarla Linux dağıtımlarının paket güncelleme durumu bilinmiyor. FFmpeg'in güvenlik sayfası da 9 Ekim itibarıyla bu dört açığı listelemiyor.
CVE kayıtları CVE-2026-107695 ve CVE-2026-107696 için kavram kanıtı (istismar örneği) kodunu kaynak olarak gösteriyor. CVE-2026-107698 kaydındaki CISA değerlendirmesinde istismar "yok" olarak geçiyor. Sahada istismara ilişkin bilgi yok.
Sitedeki 21 Ağustos 2026 tarihli FFmpeg haberi farklı açıklarla ilgiliydi.
Kaynaklar
- T.C. Siber Güvenlik Başkanlığı Güvenlik Bildirimi (TR-26-1284)
- VulnCheck Danışması (CVE-2026-107695)
- VulnCheck Danışması (CVE-2026-107696)
- VulnCheck Danışması (CVE-2026-107697)
- VulnCheck Danışması (CVE-2026-107698)
- CVE Kaydı (CVE-2026-107696)
- FFmpeg Sürüm İndirme Sayfası
Kapak görseli: VulcanSphere / Wikimedia Commons (GPL; kırpıldı; FFmpeg 8.0'ın komut satırında çalışırken görüntüsü; temsili, bildirimdeki açıkların görüntüsü değildir).


