MagnoSec Blog
PixelSmash en FFmpeg: RCE a Través de un Archivo de Video en el Decodificador Más Usado del Mundo
El contexto: qué ha pasado y por qué importa
FFmpeg es el decodificador de video más utilizado del mundo. Está en VLC, en Jellyfin, en Kodi, en OBS Studio, en Chrome, en Firefox, en las cámaras de seguridad, en los servidores de streaming, en las aplicaciones de edición de video y en prácticamente cualquier software que reproduzca, convierta o procese archivos multimedia. Es código abierto, está escrito en C, y procesa formatos de archivo complejos que contienen datos binarios de fuentes potencialmente no confiables. PixelSmash —la vulnerabilidad corregida esta semana— permite a un atacante ejecutar código arbitrario en un servidor o dispositivo simplemente haciendo que procese un archivo de video malicioso. No hace falta que el usuario abra el archivo manualmente: basta con que un servidor multimedia como Jellyfin lo indexe automáticamente al escanear una biblioteca de contenido.
Antecedentes y evolución de la amenaza
El mecanismo técnico de PixelSmash reside en el decodificador de un formato de video específico donde un error de validación de límites en la función de descompresión de frames permite un desbordamiento de búfer controlable por el atacante. Al proporcionar un archivo de video con dimensiones o parámetros de compresión manipulados, el atacante puede escribir datos arbitrarios más allá del espacio reservado en memoria, sobrescribiendo direcciones de retorno o estructuras de control para redirigir la ejecución del programa hacia código controlado por el atacante. La explotación es fiable porque los datos que desbordan el búfer son parte del propio archivo de video: el atacante controla exactamente qué se escribe y dónde. Es la clase de vulnerabilidad que los proyectos en C han estado combatiendo durante décadas y que, como demuestra PixelSmash, sigue apareciendo en el código más revisado del ecosistema open source.
Así funciona: los detalles técnicos
El vector de ataque más preocupante no es el usuario que descarga una película pirata: es el servidor que procesa contenido automáticamente. Jellyfin, el servidor multimedia open source usado por miles de organizaciones y particulares, escanea las bibliotecas de contenido en busca de nuevos archivos y genera automáticamente thumbnails, extrae metadatos y transcodifica formatos. Si un atacante consigue que un archivo de video malicioso llegue a una carpeta que Jellyfin monitoriza —mediante una subida de archivos en una aplicación web vulnerable, un recurso compartido de red mal configurado, o simplemente ingeniería social—, el servidor procesará el archivo automáticamente y ejecutará el código del atacante. Lo mismo aplica a plataformas de streaming, servicios de conversión de video y aplicaciones de vigilancia que procesan feeds de cámaras IP.
Impacto real en organizaciones y empresas
El impacto potencial en servidores de streaming y plataformas de video es significativo. Un atacante que obtiene ejecución de código en un servidor Jellyfin o similar accede a todas las bibliotecas multimedia, credenciales de usuarios, configuraciones de red y potencialmente a los sistemas de almacenamiento conectados (NAS, SAN) donde residen los archivos de video. Si el servidor está expuesto a internet —como es común en despliegues de Jellyfin para acceso remoto—, el ataque no requiere acceso previo a la red interna. Un archivo de video aparentemente normal, subido a través de la interfaz web o descargado automáticamente por un feed RSS de contenido, compromete el servidor antes de que nadie haya intentado reproducirlo.
Cómo MagnoSec aborda esta amenaza en sus auditorías
En MagnoSec, las auditorías de infraestructura incluyen servidores multimedia y plataformas de procesamiento de contenido como vectores de ataque que muchas organizaciones no consideran. Un servidor Jellyfin en una red corporativa puede parecer inofensivo —'es para que los empleados vean contenido de formación'—, pero desde el punto de vista de un atacante es un servidor Linux que procesa archivos binarios de fuentes no confiables, a menudo con decodificadores escritos en C que tienen décadas de antigüedad. Durante un pentesting de red interna, estos sistemas suelen ser objetivos fáciles porque nadie los ha auditado como servidores críticos que son. La lección de PixelSmash es que cualquier software que procese datos binarios de fuentes externas debe ser tratado como un vector de ataque potencial.
Qué puedes hacer ahora: acciones concretas
La mitigación de PixelSmash es inmediata: actualizar FFmpeg a la última versión en todos los sistemas que lo utilicen, incluyendo las dependencias transitivas de aplicaciones como Jellyfin, Kodi, OBS Studio y cualquier software de procesamiento de video. Para los administradores de servidores multimedia, la protección adicional incluye: ejecutar los servicios de procesamiento de video con privilegios mínimos y en entornos aislados (contenedores, jails, sandboxes), no exponer la interfaz de administración a internet sin autenticación fuerte y VPN, y configurar las bibliotecas de contenido para que solo acepten archivos de fuentes confiables. Pero la defensa de fondo es más simple y más difícil a la vez: tratar el contenido multimedia como lo que es —datos binarios de fuentes potencialmente hostiles que serán procesados por código escrito en C—, no como archivos inofensivos que 'solo contienen video'.
Temas tratados
FFmpeg · PixelSmash · RCE · video decoder · Jellyfin · Kodi · OBS · codec vulnerability
Servicios relacionados
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
julio 2026
SAP Corrige un Fallo CVSS 9.9 en NetWeaver ABAP: La Vulnerabilidad que Puede Exponer o Modificar Datos de Cualquier Empresa
junio 2026
Nuevo Exploit pedit COW en el Kernel de Linux Permite a Cualquier Usuario Local Obtener Root (CVE-2026-46331)
junio 2026
Nuevo Ataque ClickFix en macOS Monta DMGs sin Clics para Desplegar Infostealer: Así Funciona la Última Amenaza para Mac
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma