Hai lỗ hổng mới trong VLC Media Player có thể khiến thiết bị bị rò rỉ dữ liệu trong bộ nhớ hoặc bị hỏng bộ nhớ khi người dùng mở tệp đa phương tiện, playlist hoặc luồng RTSP được tạo đặc biệt. Các lỗ hổng ảnh hưởng đến VLC phiên bản từ 3.0.0 đến 3.0.23, được công bố ngày 09/09/2026.
Hai lỗ hổng đáng chú ý
Lỗ hổng thứ nhất, CVE-2026-56711, có mức độ nghiêm trọng cao với điểm CVSS 8,6/10. Đây là lỗi tràn số nguyên dẫn đến ghi dữ liệu vượt ngoài vùng nhớ được cấp phát trong cơ chế xử lý ảnh của VLC. Kẻ tấn công có thể nhúng hình ảnh PNG được thiết kế với kích thước bất thường vào tệp đa phương tiện để làm ứng dụng bị treo, hỏng bộ nhớ, hoặc trong một số điều kiện có thể tiến tới thực thi mã.
Lỗ hổng thứ hai, CVE-2026-73324, có điểm CVSS 6,9/10, liên quan đến chức năng xử lý RTSP của VLC. Một máy chủ RTSP độc hại có thể gửi phản hồi quá dài, khiến ứng dụng đọc dữ liệu vượt phạm vi bộ đệm và vô tình gửi một phần nội dung bộ nhớ của thiết bị trở lại máy chủ do kẻ tấn công kiểm soát.
Người dùng bị tấn công như thế nào?
Cả hai lỗ hổng đều yêu cầu người dùng mở nội dung do đối tượng tấn công chuẩn bị. Đây có thể là:
- Tệp video hoặc tệp chứa hình ảnh PNG độc hại.
- Playlist được gửi qua email, ứng dụng nhắn tin hoặc đường dẫn tải xuống không tin cậy.
- Liên kết hoặc playlist chứa luồng RTSP kết nối đến máy chủ độc hại.
Điều này cho thấy tệp đa phương tiện không đơn thuần là nội dung giải trí. Khi được mở bằng ứng dụng có lỗ hổng, chúng có thể trở thành phương tiện để khai thác thiết bị, đánh cắp dữ liệu hoặc tạo gián đoạn hoạt động.
Khuyến nghị cho doanh nghiệp
- Rà soát các thiết bị đang sử dụng VLC, đặc biệt các phiên bản từ 3.0.0 đến 3.0.23, và theo dõi bản cập nhật bảo mật từ VideoLAN hoặc nhà cung cấp hệ điều hành.
- Không mở tệp PNG, tệp media, playlist hay luồng RTSP nhận từ email, tin nhắn, website hoặc nguồn không được xác thực.

