Terminalde çalışan FFmpeg 8.0: sürüm bilgisi, derleme seçenekleri ve dönüştürme çıktısı (temsili)

Siber Güvenlik Başkanlığı, açık kaynak medya yazılımı FFmpeg'deki dört güvenlik zafiyeti için TR-26-1284 kodlu bildirim yayımladı. Açıklar, kullanıcı hazırlanmış bir oynatma listesini açtığında ya da kötü niyetli bir akış sunucusuna bağlandığında hizmetin aksamasına, güvenlik ayarlarının atlatılmasına ya da iç ağın yoklanmasına yol açabiliyor. Üçünün yaması Mayıs ve Eylül'de çıkmıştı; RTSP yönlendirme açığı için ise henüz düzeltilmiş sürüm yok.

FFmpeg, ses ve görüntü dosyalarını dönüştüren, işleyen ve akış olarak alan açık kaynak bir yazılım; komut satırı aracı ve kütüphaneleri başka uygulamalarda da kullanılıyor. Siber Güvenlik Başkanlığı 9 Ekim 2026 tarihli bildiriminde açıklar kullanılarak saldırı düzenlenebileceğini belirterek kullanıcı ve sistem yöneticilerinin ilgili dokümanları gözden geçirmesini ve gerekli güncellemeleri yapmasını tavsiye etti. CVE kayıtları ve VulnCheck danışmaları 8 Ekim 2026'da yayımlandı. Kayıtlara göre dört açığı "BapToutatis" rumuzlu araştırmacı buldu.

Dört açık ve etkileri

SGB bildirimindeki dört CVE: CVE-2026-107698, CVE-2026-107697, CVE-2026-107696 ve CVE-2026-107695. Dördü de kurbanın hazırlanmış bir oynatma listesini (HLS) açmasını ya da saldırganın denetlediği bir RTSP akış sunucusuna bağlanmasını gerektiriyor:

Düzeltme ve istismar durumu

Düzeltme durumu açıktan açığa değişiyor. CVE kayıtlarına göre CVE-2026-107695 ve CVE-2026-107697 açıkları 21 Eylül 2026'da çıkan 8.1.3 sürümünde kapatıldı; FFmpeg kod deposu aynı düzeltmelerin 18 Eylül 2026 tarihli 9.0.2 sürümünde de yer aldığını gösteriyor. CVE-2026-107698 açığı ise FFmpeg kod deposu etiketlerine göre Mayıs 2026'da yayımlanan 7.1.4 ve 8.0.2 sürümlerinde giderildi. Yani bu üç açığın yaması yeni değil.

CVE-2026-107696 kodlu RTSP yönlendirme açığı için 9 Ekim 2026 itibarıyla yayımlanmış bir düzeltme sürümü bulunmuyor ve en güncel sürüm olan 9.0.2 de zafiyetten etkileniyor. CVE kaydı, FFmpeg'in kod platformundaki bir düzeltme önerisine bağlantı veriyor; önerinin kabul edilip edilmediği doğrulanamadı. Düzeltmenin hangi sürümle çıkacağı ve FFmpeg'i içinde barındıran uygulamalarla Linux dağıtımlarının paket güncelleme durumu bilinmiyor. FFmpeg'in güvenlik sayfası da 9 Ekim itibarıyla bu dört açığı listelemiyor.

CVE kayıtları CVE-2026-107695 ve CVE-2026-107696 için kavram kanıtı (istismar örneği) kodunu kaynak olarak gösteriyor. CVE-2026-107698 kaydındaki CISA değerlendirmesinde istismar "yok" olarak geçiyor. Sahada istismara ilişkin bilgi yok.

Sitedeki 21 Ağustos 2026 tarihli FFmpeg haberi farklı açıklarla ilgiliydi.

Kaynaklar

Kapak görseli: VulcanSphere / Wikimedia Commons (GPL; kırpıldı; FFmpeg 8.0'ın komut satırında çalışırken görüntüsü; temsili, bildirimdeki açıkların görüntüsü değildir).