文档目录资源
安全与漏洞公告
本页译自 FFmpeg 官方安全页。官方公告列表只提供 CVE 编号与修复所在的版本分支,不提供每条漏洞的日期和描述;本译文如实整理,明细请查 官方安全页 与各 CVE 编号对应的公开漏洞库。
报告漏洞
注意,我们最近发现 AI 生成的误报激增。请一定先经人工仔细验证确认是真实问题,且能在既有的官方程序上复现,并提供容易使用的测试用例。自动生成的提交不予受理。请向 ffmpeg-security@ffmpeg.org 报告漏洞。
我们目前收到大量报告,请只把安全问题提交给 ffmpeg-security。普通 bug、不可利用的源码级未定义行为和内存泄漏,请直接带着修复向 FFmpeg Forgejo 提交合并请求。
请不要提供未经验证的论断,每一条发现都要先复现并验证;表述要简洁、面向事实而不是讲故事。报告中请包含:
- 人工验证该报告的审核人姓名或别名
- 发现该漏洞的致谢姓名或别名(与审核人不同时)
- 可复现的测试用例,最好是可以直接复制粘贴的形式,例如一条 ffmpeg 命令行加上附件形式的多媒体输入文件,附件请使用独特的文件名
- 明确的源码标识(git commit 哈希);如果你认为其他版本也受影响,也请一并提供
- 带行号的栈回溯(stack trace)
- 对问题的分析或描述,仅限于你确实理解并验证过的部分;请区分根因与表象或变通方案
- 引入该漏洞的 commit(如已知)
- 生成输入文件的脚本(如有)
- 以 git 格式提交、包含修复方案的补丁,仅限于你完全理解问题并亲自开发、验证过修复的情形;不要提交由 LLM 生成或主要由 LLM 撰写的修复,那会给我们增加额外的评审与署名工作
- 已有的 CVE 编号或其他相关标识
补全缺失的 CVE 编号
本页的 CVE 列表由 FFmpeg 社区维护。如果你注册了新 CVE,或发现下列列表中有遗漏,请帮忙保持更新:
- 修复尚未回合到发行分支之前:发邮件到 ffmpeg-cve@ffmpeg.org,附上 CVE 编号与修复它的 git commit。
- 修复已回合之后:向 web 仓库 提交合并请求,把条目补进本页相应小节。
仍在收到安全修复的分支
下表按页面最新记录整理,列出各分支最近一次包含安全修复的点版本:
| 分支 | 最新安全修复版本 | 最近收录公告 |
|---|---|---|
| git master | 持续修复 | 2026 年 CVE |
| 8.1 | 8.1.2 | 2026 年 CVE |
| 8.0 | 8.0.3 | 2026 年 CVE |
| 7.1 | 7.1.2 | 2025 年 CVE |
| 7.0 | 7.0.3 | 2025 年 CVE |
| 6.1 | 6.1.3 | 2025 年 CVE |
| 5.1 | 5.1.7 | 2025 年 CVE |
| 4.4 | 4.4.6 | 2025 年 CVE |
安全公告明细(2023 年至今)
共 56 条,按 CVE 编号时间倒序。「修复版本」列出官方页面上该 CVE 首次修复所在的各分支点版本。
| CVE | 修复版本 | 引用 | 备注 |
|---|---|---|---|
| CVE-2026-30999 | 8.1.2, 8.0.3, git master | pr/23006 | |
| CVE-2026-30754 | 8.1 | ||
| CVE-2026-8461 | 8.1.2, 8.0.3, git master | pr/23159 | |
| CVE-2025-69693 | 8.1, 8.0.1 | ||
| CVE-2025-67306 | 8.1, 8.0.2 | pr/21108 | |
| CVE-2025-63757 | 8.0.1, git master | ||
| CVE-2025-59734 | 8.0, git master | BIGSLEEP-440183164 | |
| CVE-2025-59733 | 8.0, 7.1.2, 6.1.3, 5.1.7, git master | BIGSLEEP-436511754 | |
| CVE-2025-59732 | 8.0, 7.1.2, 6.1.3, 5.1.7 | BIGSLEEP-436510316 | |
| CVE-2025-59731 | 8.0, 7.1.2, 6.1.3, 5.1.7 | BIGSLEEP-436510153 | |
| CVE-2025-59730 | 8.0 | BIGSLEEP-434637586 | |
| CVE-2025-59729 | 8.0 | BIGSLEEP-433513232 | |
| CVE-2025-59728 | 8.0, 7.1.2, 7.0.3, 6.1.3, 5.1.7 | BIGSLEEP-433502298 | |
| CVE-2025-25473 | 8.0 | ticket/11419 | |
| CVE-2025-25471 | 8.0 | ticket/11417 | 从未影响任何正式发布版本 |
| CVE-2025-25469 | 8.0 | ticket/11416 | |
| CVE-2025-22921 | 8.1 | ticket/11393 | |
| CVE-2025-22920 | 8.0 | ticket/11389 | 从未影响任何正式发布版本 |
| CVE-2025-22919 | 8.0, 7.1.1, 7.0.3, 6.1.3, 5.1.7, 4.4.6, 4.2.11 | ticket/11385 | |
| CVE-2025-12343 | 8.1, 8.0 | ||
| CVE-2025-10256 | 8.0 | ||
| CVE-2025-9951 | 8.0, 7.1.2, 5.1.7 | ||
| CVE-2025-1816 | 8.0, 7.1.1, 7.0.3 | ticket/11475 | |
| CVE-2025-1594 | 8.0, 7.1.2, 7.0.3 | ticket/11418 | |
| CVE-2025-1373 | 8.0 | ticket/11460 | 从未影响任何正式发布版本 |
| CVE-2025-0518 | 8.0, 7.1.1, 7.0.3, 6.1.3, 5.1.7, 4.4.6, 4.3.9, 4.2.11, 3.4.14 | ||
| CVE-2024-55069 | 8.0 | ticket/11326 | |
| CVE-2024-36619 | 7.1 | ||
| CVE-2024-36618 | 7.0 | ||
| CVE-2024-36617 | 7.0, 6.1.2, 5.1.5, 4.4.5, 4.3.7, 3.4.14 | ||
| CVE-2024-36616 | 7.0, 5.1.5, 4.3.7 | ||
| CVE-2024-36613 | 7.0, 5.1.5, 4.3.7 | ||
| CVE-2024-35368 | 7.1, 7.0.3, 6.1.3, 5.1.7 | 仅影响启用 --enable-rkmpp 的构建 | |
| CVE-2024-35367 | 7.0, 6.1.3, 5.1.7 | 仅影响带 Altivec 的 ppc 构建 | |
| CVE-2024-35366 | 7.0, 5.1.5, 4.3.7 | ||
| CVE-2024-35365 | 7.0 | ||
| CVE-2024-31582 | 7.0, 6.1.3, 5.1.7 | ||
| CVE-2024-31578 | 7.0, 6.1.3 | ||
| CVE-2024-28661 | 7.0 | ||
| CVE-2024-22862 | 6.1 | ||
| CVE-2024-22861 | 6.1 | ||
| CVE-2024-22860 | 6.1 | ||
| CVE-2024-7272 | 6.0, 5.1.6 | ticket/9908 | |
| CVE-2024-7055 | 7.1, 7.0.2, 6.1.2, 5.1.6, 4.4.5, 4.3.8 | ||
| CVE-2023-50008 | 7.0, 6.1.3, 5.1.7 | ticket/10701 | |
| CVE-2023-50007 | 7.0, 6.1.3, 5.1.7 | ticket/10700 | |
| CVE-2023-49502 | 7.0, 6.1.3, 5.1.7, 4.4.6, 4.3.9, 4.2.11, 3.4.14 | ticket/10688 | |
| CVE-2023-49501 | 7.0, 6.1.3 | ticket/10686 | |
| CVE-2023-47344 | 6.1 | ||
| CVE-2023-47343 | 5.0 | ||
| CVE-2023-47342 | 6.1, 6.0.1, 5.1.4, 4.4.5, 4.3.7, 4.2.10, 3.4.14 | ||
| CVE-2023-6605 | 8.0, 7.1.1, 7.0.3, 6.1.3, 5.1.7, 4.4.6 | ||
| CVE-2023-6604 | 8.0, 7.1.1, 7.0.3, 6.1.3, 5.1.7, 4.4.6 | ||
| CVE-2023-6603 | 5.0 | ||
| CVE-2023-6602 | 8.0, 7.1.1, 7.0.3, 6.1.3, 5.1.7, 4.4.6 | ||
| CVE-2023-6601 | 6.1 |
更早的公告
官方安全页共收录 428 条 CVE 公告,其中 372 条早于 2023 年,最早可追溯到 CVE-2008 系列,另有一些 0.x 时代以纯文本描述的老条目。完整列表见 https://ffmpeg.org/security.html。