Vulnerability Details CVE-2026-64832
FFmpeg versions 4.4 through 8.1.2 contain a double-free vulnerability in the NVIDIA NVDEC hardware decoder within libavcodec/nvdec.c that allows attackers to trigger memory corruption by supplying a crafted video file. When no decoder surfaces remain, the ff_nvdec_start_frame_sep_ref error path frees memory via nvdec_fdd_priv_free while the calling layer subsequently frees the same frame description data, resulting in a double-free of the underlying decoder context in any FFmpeg-based application using NVDEC hardware-accelerated decoding.
Exploit prediction scoring system (EPSS) score
EPSS Score 0.003
EPSS Ranking 27.3%
CVSS Severity
CVSS v3 Score 8.8
Products affected by CVE-2026-64832
-
cpe:2.3:a:ffmpeg:ffmpeg:4.4
-
cpe:2.3:a:ffmpeg:ffmpeg:4.4.1
-
cpe:2.3:a:ffmpeg:ffmpeg:4.4.2
-
cpe:2.3:a:ffmpeg:ffmpeg:4.4.3
-
cpe:2.3:a:ffmpeg:ffmpeg:4.4.4
-
cpe:2.3:a:ffmpeg:ffmpeg:4.4.5
-
cpe:2.3:a:ffmpeg:ffmpeg:4.4.6
-
cpe:2.3:a:ffmpeg:ffmpeg:4.5
-
cpe:2.3:a:ffmpeg:ffmpeg:5.0
-
cpe:2.3:a:ffmpeg:ffmpeg:5.0.1
-
cpe:2.3:a:ffmpeg:ffmpeg:5.0.2
-
cpe:2.3:a:ffmpeg:ffmpeg:5.0.3
-
cpe:2.3:a:ffmpeg:ffmpeg:5.1
-
cpe:2.3:a:ffmpeg:ffmpeg:5.1.1
-
cpe:2.3:a:ffmpeg:ffmpeg:5.1.2
-
cpe:2.3:a:ffmpeg:ffmpeg:5.1.3
-
cpe:2.3:a:ffmpeg:ffmpeg:5.1.4
-
cpe:2.3:a:ffmpeg:ffmpeg:5.1.5
-
cpe:2.3:a:ffmpeg:ffmpeg:5.1.6
-
cpe:2.3:a:ffmpeg:ffmpeg:5.1.7
-
cpe:2.3:a:ffmpeg:ffmpeg:5.1.8
-
cpe:2.3:a:ffmpeg:ffmpeg:5.2
-
cpe:2.3:a:ffmpeg:ffmpeg:6.0
-
cpe:2.3:a:ffmpeg:ffmpeg:6.0.1
-
cpe:2.3:a:ffmpeg:ffmpeg:6.1
-
cpe:2.3:a:ffmpeg:ffmpeg:6.1.1
-
cpe:2.3:a:ffmpeg:ffmpeg:6.1.2
-
cpe:2.3:a:ffmpeg:ffmpeg:6.1.3
-
cpe:2.3:a:ffmpeg:ffmpeg:6.1.4
-
cpe:2.3:a:ffmpeg:ffmpeg:6.2
-
cpe:2.3:a:ffmpeg:ffmpeg:7.0
-
cpe:2.3:a:ffmpeg:ffmpeg:7.0.1
-
cpe:2.3:a:ffmpeg:ffmpeg:7.0.2
-
cpe:2.3:a:ffmpeg:ffmpeg:7.0.3
-
cpe:2.3:a:ffmpeg:ffmpeg:7.1
-
cpe:2.3:a:ffmpeg:ffmpeg:7.1.1
-
cpe:2.3:a:ffmpeg:ffmpeg:7.1.2
-
cpe:2.3:a:ffmpeg:ffmpeg:7.1.3
-
cpe:2.3:a:ffmpeg:ffmpeg:7.2
-
cpe:2.3:a:ffmpeg:ffmpeg:8.0
-
cpe:2.3:a:ffmpeg:ffmpeg:8.0.1
-
cpe:2.3:a:ffmpeg:ffmpeg:8.1