{"dataType":"CVE_RECORD","dataVersion":"5.2","cveMetadata":{"cveId":"CVE-2026-90815","assignerOrgId":"1af790b2-7ee1-4545-860a-a788eba489b5","state":"PUBLISHED","assignerShortName":"VulDB","dateReserved":"2026-09-13T16:31:59.613Z","datePublished":"2026-09-14T19:45:05.105Z","dateUpdated":"2026-09-15T14:41:43.586Z"},"containers":{"cna":{"providerMetadata":{"orgId":"1af790b2-7ee1-4545-860a-a788eba489b5","shortName":"VulDB","dateUpdated":"2026-09-14T19:45:05.105Z"},"title":"FFmpeg Convolution Filter vf_convolution.c setup_3x3 out-of-bounds","problemTypes":[{"descriptions":[{"type":"CWE","cweId":"CWE-125","lang":"en","description":"Out-of-Bounds Read"}]},{"descriptions":[{"type":"CWE","cweId":"CWE-119","lang":"en","description":"Memory Corruption"}]}],"affected":[{"vendor":"n/a","product":"FFmpeg","versions":[{"version":"4.4.0","status":"affected"},{"version":"4.4.1","status":"affected"},{"version":"4.4.2","status":"affected"},{"version":"4.4.3","status":"affected"},{"version":"4.4.4","status":"affected"},{"version":"4.4.5","status":"affected"},{"version":"4.4.6","status":"affected"},{"version":"5.1.0","status":"affected"},{"version":"5.1.1","status":"affected"},{"version":"5.1.2","status":"affected"},{"version":"5.1.3","status":"affected"},{"version":"5.1.4","status":"affected"},{"version":"5.1.5","status":"affected"},{"version":"5.1.6","status":"affected"},{"version":"5.1.7","status":"affected"},{"version":"5.1.8","status":"affected"},{"version":"6.1.0","status":"affected"},{"version":"6.1.1","status":"affected"},{"version":"6.1.2","status":"affected"},{"version":"6.1.3","status":"affected"},{"version":"6.1.4","status":"affected"},{"version":"7.1.0","status":"affected"},{"version":"7.1.1","status":"affected"},{"version":"7.1.2","status":"affected"},{"version":"7.1.3","status":"affected"},{"version":"8.0.0","status":"affected"},{"version":"8.0.1","status":"affected"},{"version":"4.4.7","status":"unaffected"},{"version":"5.1.9","status":"unaffected"},{"version":"6.1.5","status":"unaffected"},{"version":"7.1.4","status":"unaffected"},{"version":"8.0.2","status":"unaffected"},{"version":"8.1.1","status":"unaffected"},{"version":"9.0","status":"unaffected"}],"cpes":["cpe:2.3:a:ffmpeg:ffmpeg:*:*:*:*:*:*:*:*"],"modules":["Convolution Filter"]}],"descriptions":[{"lang":"en","value":"A vulnerability has been found in FFmpeg up to 4.4.6/5.1.8/6.1.4/7.1.3/8.0.1. Affected by this issue is the function setup_3x3 of the file libavfilter/vf_convolution.c of the component Convolution Filter. Such manipulation leads to out-of-bounds read. The attack can be executed remotely. The exploit has been disclosed to the public and may be used. Upgrading to version 4.4.7, 5.1.9, 6.1.5, 7.1.4, 8.0.2, 8.1.1 and 9.0 can resolve this issue. The name of the patch is 8970658472/e24b9820b4. It is suggested to upgrade the affected component."}],"metrics":[{"cvssV4_0":{"version":"4.0","baseScore":5.3,"vectorString":"CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P","baseSeverity":"MEDIUM"}},{"cvssV3_1":{"version":"3.1","baseScore":6.3,"vectorString":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L/E:P/RL:O/RC:C","baseSeverity":"MEDIUM"}},{"cvssV3_0":{"version":"3.0","baseScore":6.3,"vectorString":"CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L/E:P/RL:O/RC:C","baseSeverity":"MEDIUM"}},{"cvssV2_0":{"version":"2.0","baseScore":7.5,"vectorString":"AV:N/AC:L/Au:N/C:P/I:P/A:P/E:POC/RL:OF/RC:C"}}],"timeline":[{"time":"2026-09-13T00:00:00.000Z","lang":"en","value":"Advisory disclosed"},{"time":"2026-09-13T02:00:00.000Z","lang":"en","value":"VulDB entry created"},{"time":"2026-09-13T18:37:21.000Z","lang":"en","value":"VulDB entry last update"}],"credits":[{"lang":"en","value":"Kery Qi (VulDB User)","type":"reporter"}],"references":[{"url":"https://vuldb.com/vuln/403317","name":"VDB-403317 | FFmpeg Convolution Filter vf_convolution.c setup_3x3 out-of-bounds","tags":["vdb-entry","technical-description"]},{"url":"https://vuldb.com/vuln/403317/cti","name":"VDB-403317 | CTI Indicators (IOB, IOC, IOA)","tags":["signature","permissions-required"]},{"url":"https://vuldb.com/cve/CVE-2026-90815","name":"CVE-2026-90815 | CVE Analysis and Report","tags":["third-party-advisory"]},{"url":"https://vuldb.com/submit/922609","name":"Submit #922609 | FFmpeg FFmpeg Affected versions: FFmpeg 3.0 and later, prior to the inclusion of commits 8970658472 and e24b9820b4 (merged around late Februar Out-of-Bounds Read","tags":["third-party-advisory"]},{"url":"https://code.ffmpeg.org/FFmpeg/FFmpeg/issues/21487","tags":["exploit","issue-tracking"]},{"url":"https://code.ffmpeg.org/FFmpeg/FFmpeg/commit/8970658472d1","tags":["patch"]},{"url":"https://ffmpeg.org/","tags":["product"]}],"tags":["x_open-source"],"x_generator":["VulDB PVTS v202609"]},"adp":[{"references":[{"url":"https://vuldb.com/submit/922609","tags":["exploit"]}],"metrics":[{"other":{"type":"ssvc","content":{"timestamp":"2026-09-15T14:41:36.289166Z","id":"CVE-2026-90815","options":[{"Exploitation":"poc"},{"Automatable":"no"},{"Technical Impact":"partial"}],"role":"CISA Coordinator","version":"2.0.3"}}}],"title":"CISA ADP Vulnrichment","providerMetadata":{"orgId":"134c704f-9b21-4f2e-91b3-4a467353bcc0","shortName":"CISA-ADP","dateUpdated":"2026-09-15T14:41:43.586Z"}}]}}