FFmpeg

文档资源

文档目录资源

安全与漏洞公告

本页译自 FFmpeg 官方安全页。官方公告列表只提供 CVE 编号与修复所在的版本分支,不提供每条漏洞的日期和描述;本译文如实整理,明细请查 官方安全页 与各 CVE 编号对应的公开漏洞库。

报告漏洞

注意,我们最近发现 AI 生成的误报激增。请一定先经人工仔细验证确认是真实问题,且能在既有的官方程序上复现,并提供容易使用的测试用例。自动生成的提交不予受理。请向 ffmpeg-security@ffmpeg.org 报告漏洞。

我们目前收到大量报告,请只把安全问题提交给 ffmpeg-security。普通 bug、不可利用的源码级未定义行为和内存泄漏,请直接带着修复向 FFmpeg Forgejo 提交合并请求。

请不要提供未经验证的论断,每一条发现都要先复现并验证;表述要简洁、面向事实而不是讲故事。报告中请包含:

  • 人工验证该报告的审核人姓名或别名
  • 发现该漏洞的致谢姓名或别名(与审核人不同时)
  • 可复现的测试用例,最好是可以直接复制粘贴的形式,例如一条 ffmpeg 命令行加上附件形式的多媒体输入文件,附件请使用独特的文件名
  • 明确的源码标识(git commit 哈希);如果你认为其他版本也受影响,也请一并提供
  • 带行号的栈回溯(stack trace)
  • 对问题的分析或描述,仅限于你确实理解并验证过的部分;请区分根因与表象或变通方案
  • 引入该漏洞的 commit(如已知)
  • 生成输入文件的脚本(如有)
  • 以 git 格式提交、包含修复方案的补丁,仅限于你完全理解问题并亲自开发、验证过修复的情形;不要提交由 LLM 生成或主要由 LLM 撰写的修复,那会给我们增加额外的评审与署名工作
  • 已有的 CVE 编号或其他相关标识

补全缺失的 CVE 编号

本页的 CVE 列表由 FFmpeg 社区维护。如果你注册了新 CVE,或发现下列列表中有遗漏,请帮忙保持更新:

  • 修复尚未回合到发行分支之前:发邮件到 ffmpeg-cve@ffmpeg.org,附上 CVE 编号与修复它的 git commit。
  • 修复已回合之后:向 web 仓库 提交合并请求,把条目补进本页相应小节。

仍在收到安全修复的分支

下表按页面最新记录整理,列出各分支最近一次包含安全修复的点版本:

分支最新安全修复版本最近收录公告
git master持续修复2026 年 CVE
8.18.1.22026 年 CVE
8.08.0.32026 年 CVE
7.17.1.22025 年 CVE
7.07.0.32025 年 CVE
6.16.1.32025 年 CVE
5.15.1.72025 年 CVE
4.44.4.62025 年 CVE

安全公告明细(2023 年至今)

共 56 条,按 CVE 编号时间倒序。「修复版本」列出官方页面上该 CVE 首次修复所在的各分支点版本。

CVE修复版本引用备注
CVE-2026-309998.1.2, 8.0.3, git masterpr/23006
CVE-2026-307548.1
CVE-2026-84618.1.2, 8.0.3, git masterpr/23159
CVE-2025-696938.1, 8.0.1
CVE-2025-673068.1, 8.0.2pr/21108
CVE-2025-637578.0.1, git master
CVE-2025-597348.0, git masterBIGSLEEP-440183164
CVE-2025-597338.0, 7.1.2, 6.1.3, 5.1.7, git masterBIGSLEEP-436511754
CVE-2025-597328.0, 7.1.2, 6.1.3, 5.1.7BIGSLEEP-436510316
CVE-2025-597318.0, 7.1.2, 6.1.3, 5.1.7BIGSLEEP-436510153
CVE-2025-597308.0BIGSLEEP-434637586
CVE-2025-597298.0BIGSLEEP-433513232
CVE-2025-597288.0, 7.1.2, 7.0.3, 6.1.3, 5.1.7BIGSLEEP-433502298
CVE-2025-254738.0ticket/11419
CVE-2025-254718.0ticket/11417从未影响任何正式发布版本
CVE-2025-254698.0ticket/11416
CVE-2025-229218.1ticket/11393
CVE-2025-229208.0ticket/11389从未影响任何正式发布版本
CVE-2025-229198.0, 7.1.1, 7.0.3, 6.1.3, 5.1.7, 4.4.6, 4.2.11ticket/11385
CVE-2025-123438.1, 8.0
CVE-2025-102568.0
CVE-2025-99518.0, 7.1.2, 5.1.7
CVE-2025-18168.0, 7.1.1, 7.0.3ticket/11475
CVE-2025-15948.0, 7.1.2, 7.0.3ticket/11418
CVE-2025-13738.0ticket/11460从未影响任何正式发布版本
CVE-2025-05188.0, 7.1.1, 7.0.3, 6.1.3, 5.1.7, 4.4.6, 4.3.9, 4.2.11, 3.4.14
CVE-2024-550698.0ticket/11326
CVE-2024-366197.1
CVE-2024-366187.0
CVE-2024-366177.0, 6.1.2, 5.1.5, 4.4.5, 4.3.7, 3.4.14
CVE-2024-366167.0, 5.1.5, 4.3.7
CVE-2024-366137.0, 5.1.5, 4.3.7
CVE-2024-353687.1, 7.0.3, 6.1.3, 5.1.7仅影响启用 --enable-rkmpp 的构建
CVE-2024-353677.0, 6.1.3, 5.1.7仅影响带 Altivec 的 ppc 构建
CVE-2024-353667.0, 5.1.5, 4.3.7
CVE-2024-353657.0
CVE-2024-315827.0, 6.1.3, 5.1.7
CVE-2024-315787.0, 6.1.3
CVE-2024-286617.0
CVE-2024-228626.1
CVE-2024-228616.1
CVE-2024-228606.1
CVE-2024-72726.0, 5.1.6ticket/9908
CVE-2024-70557.1, 7.0.2, 6.1.2, 5.1.6, 4.4.5, 4.3.8
CVE-2023-500087.0, 6.1.3, 5.1.7ticket/10701
CVE-2023-500077.0, 6.1.3, 5.1.7ticket/10700
CVE-2023-495027.0, 6.1.3, 5.1.7, 4.4.6, 4.3.9, 4.2.11, 3.4.14ticket/10688
CVE-2023-495017.0, 6.1.3ticket/10686
CVE-2023-473446.1
CVE-2023-473435.0
CVE-2023-473426.1, 6.0.1, 5.1.4, 4.4.5, 4.3.7, 4.2.10, 3.4.14
CVE-2023-66058.0, 7.1.1, 7.0.3, 6.1.3, 5.1.7, 4.4.6
CVE-2023-66048.0, 7.1.1, 7.0.3, 6.1.3, 5.1.7, 4.4.6
CVE-2023-66035.0
CVE-2023-66028.0, 7.1.1, 7.0.3, 6.1.3, 5.1.7, 4.4.6
CVE-2023-66016.1

更早的公告

官方安全页共收录 428 条 CVE 公告,其中 372 条早于 2023 年,最早可追溯到 CVE-2008 系列,另有一些 0.x 时代以纯文本描述的老条目。完整列表见 https://ffmpeg.org/security.html