주의2026년 6월 23일· BleepingComputer
FFmpeg, 널리 사용되는 비디오 디코더의 PixelSmash 취약점 수정
핵심 요약
널리 사용되는 비디오 디코더 FFmpeg에서 'PixelSmash'라는 새로운 취약점이 발견되었으며, 이는 특정 조건에서 Jellyfin 서버에 대한 원격 코드 실행(RCE)을 유발하고 Kodi, Emby 등 다수 애플리케이션에서 서비스 거부(DoS) 상태를 초래할 수 있습니다. 이 취약점은 서드파티 라이브러리 및 오픈소스 구성 요소의 보안 결함(OWASP A06:2021 – 취약하고 오래된 구성요소)을 악용한 것으로, 공격자는 이를 통해 시스템에 대한 Initial Access(TA0001)를 시도하거나 서비스 가용성을 저해할 수 있습니다. IT 감사인은 조직 내 FFmpeg 사용 여부 및 관련 애플리케이션의 최신 보안 패치 적용 현황을 점검하고, 오픈소스 구성 요소에 대한 취약점 관리 프로세스의 적정성을 평가하여 잠재적 위험을 식별해야 합니다.
💡 개선 권고안
- ✔기술적 조치조직 내 FFmpeg 라이브러리를 사용하는 모든 시스템 및 애플리케이션(Jellyfin, Kodi, Emby, Nextcloud, PhotoPrism, OBS Studio 등)을 식별하고, 'PixelSmash' 취약점을 포함한 최신 보안 패치를 즉시 적용할 것을 권고함.
- ✔기술적 조치서드파티 라이브러리 및 오픈소스 구성 요소에 대한 정기적인 취약점 스캐닝 및 소프트웨어 구성 분석(SCA) 도구를 활용하여 알려진 취약점을 지속적으로 식별하고 관리할 것을 권고함.
- ✔관리적 조치오픈소스 및 서드파티 구성 요소의 도입, 사용, 업데이트 및 폐기 전 과정에 걸쳐 보안 취약점 점검 및 조치 절차를 포함하는 정책을 수립하고 시행할 것을 권고함.
- ✔관리적 조치FFmpeg과 같은 핵심 라이브러리의 취약점 발생 시, 영향 분석 및 긴급 패치 적용을 위한 비상 대응 절차를 수립하고 정기적으로 훈련할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →