Перейти к основному контенту
LiMP VPN
Все новости

Уязвимость VLC: PNG-файл ломает память плеера, патча нет

Уязвимость VLC: PNG-файл ломает память плеера, патча нет

Коротко: В VLC Media Player (версии 3.0.0–3.0.23) обнаружены две уязвимости без патча: CVE-2026-56711 (CVSS 8,6) позволяет специально созданному PNG-файлу вызвать переполнение буфера в куче и потенциально выполнить произвольный код — достаточно открыть файл или плейлист. Вторая уязвимость, CVE-2026-73324 (CVSS 6,9), затрагивает модуль RealRTSP и раскрывает данные из памяти. Исправленной версии на момент публикации не выпущено.

Что произошло

9–11 сентября 2026 года исследователь Фабиан Валь (Fabian Wahle) из компании Hap Security раскрыл две уязвимости в VLC Media Player. Об этом сообщили Anti-Malware.ru, международный Cybersecurity News и реестр открытых уязвимостей OSV. VLC — один из самых популярных медиаплееров в мире: он бесплатный, работает на Windows, macOS, Linux, Android и iOS и установлен на сотнях миллионов устройств, в том числе у десятков миллионов пользователей в России и СНГ.

Производитель VideoLAN уведомлён о проблеме, но исправление пока не выпущено: актуальной остаётся версия 3.0.23, в которой обе уязвимости присутствуют. Временная рекомендация VideoLAN — избегать открытия медиафайлов из ненадёжных источников и отказываться от незнакомых RTSP-ссылок.

CVE-2026-56711: PNG-файл выходит за границы памяти

Первая и более серьёзная уязвимость (CVSS 8,6) скрыта в функции AllocatePicture компонента src/misc/picture.c. При разборе PNG-изображения VLC считывает из IHDR-заголовка ширину и высоту картинки и передаёт их в 32-битный расчёт размера буфера. Злоумышленник может сформировать PNG с аномально большими значениями, что вызывает целочисленное переполнение (integer overflow) — и выделяется буфер, слишком маленький для реальных данных.

VLC продолжает записывать строки изображения, выходя за границы выделенной памяти (out-of-bounds write). Это классическое переполнение буфера в куче (heap buffer overflow) — тип ошибки, который при умелой эксплуатации позволяет выполнить произвольный код в контексте процесса VLC. Чтобы атака сработала, пользователю достаточно открыть вредоносный медиафайл или плейлист — никаких дополнительных прав атакующему не нужно.

В блоге LiMP VPN мы разбирали, почему атаки через «обычные» файлы стали стандартным инструментом злоумышленников в 2026 году: архивы, документы и теперь медиафайлы используются как надёжный вектор доставки вредоносного ПО.

CVE-2026-73324: утечка памяти через потоковые ссылки

Вторая уязвимость (CVSS 6,9) затрагивает модуль RealRTSP, отвечающий за воспроизведение потоков по протоколу RTSP. Из-за отсутствия нулевого терминатора при обработке ответа сервера длиннее 4096 байт VLC читает данные за пределами буфера (out-of-bounds read).

Для эксплуатации пользователь должен подключиться к серверу, которым управляет злоумышленник, — например, перейти по вредоносной RTSP-ссылке из письма или мессенджера. Атака раскрывает фрагменты памяти процесса VLC, где могут находиться чувствительные данные сессии. Подобные утечки памяти нередко предшествуют более глубоким эксплойтам.

Почему медиаплеер — серьёзный вектор атаки

VLC — привычный инструмент, которому пользователи доверяют по умолчанию. Именно поэтому он привлекателен для злоумышленников: люди открывают видеофайлы, не задумываясь об источнике. Вектор доставки прост — вредоносный файл в Telegram, письме, торрент-раздаче или на фишинговом сайте с «фильмом».

При успешной эксплуатации CVE-2026-56711 код атакующего выполняется с привилегиями учётной записи пользователя. Типичные последствия: кража паролей из браузера, перехват сессий почты и банковских сервисов, установка шпионского ПО или вымогателя-шифровальщика. Данные, уже утёкшие из других сервисов, позволяют злоумышленникам нацеливать атаки точнее — подробнее читайте в разделе новостей LiMP VPN.

Что сделать прямо сейчас

Следите за обновлением VLC и установите его немедленно. Патч ещё не вышел — актуальная версия 3.0.23 уязвима. Как только VideoLAN выпустит 3.0.24 или выше, обновитесь без промедления. VLC не обновляется автоматически на всех платформах; проверьте вручную: «Справка» → «Проверить обновления» (Windows/macOS) или App Store/Google Play (мобильные).

Не открывайте медиафайлы из непроверенных источников. До выхода патча не открывайте видео, аудио и плейлисты, полученные по почте, в мессенджерах или загруженные с незнакомых сайтов. Руководство по защите аккаунтов от взлома содержит чеклист безопасного поведения с файлами.

Не переходите по RTSP-ссылкам из писем и сообщений. Ссылка с rtsp:// или предложение открыть поток из незнакомого адреса — это потенциальный вектор CVE-2026-73324. Осторожность актуальна и для QR-кодов, которые могут скрывать RTSP-URL.

Добавьте сетевой слой защиты. VPN не устраняет уязвимость в коде медиаплеера — только патч закроет эту дыру. Но зашифрованный туннель исключает перехват ваших сессий на уровне сети: провайдер и злоумышленник в той же Wi-Fi-сети не увидят данные в открытом виде. LiMP VPN для iOS и Android работает по политике no-logs — тарифы от 69 ₽/мес: подробнее о планах.

Источники

Уязвимость VLC: PNG-файл ломает память плеера, патча нет