Новости
VLC: 7 миллиардов загрузок и анонс Vega OS
Как один из самых популярных медиаплееров в мире достиг отметки 7 млрд загрузок и что VideoLAN готовит дальше.
9 сентября 2026 исследователи раскрыли два незакрытых CVE в VLC Media Player версий 3.0.0–3.0.23. Первый — heap-overflow через PNG-файл с заниженным размером буфера (CVSS 8.6), второй — утечка heap-памяти через вредоносный RTSP-плейлист (CVSS 6.9). Обновлений от VideoLAN на момент раскрытия не вышло.

Коротко: 9 сентября 2026 раскрыты два CVE в VLC 3.0.0–3.0.23. CVE-2026-56711 (CVSS 8.6): PNG-файл с завышенными размерами в IHDR-заголовке вызывает целочисленное переполнение и heap-запись вне буфера — потенциальное выполнение кода. CVE-2026-73324 (CVSS 6.9): RTSP-плейлист с длинным Session-заголовком раскрывает heap-память на сервер злоумышленника. Патча нет.
Команда исследователей опубликовала технические детали двух уязвимостей в медиаплеере VLC, охватывающих версии 3.0.0–3.0.23 включительно. Оба CVE связаны с обработкой входных данных в разных модулях плеера: один эксплуатируется через обычный PNG-файл, второй — через специально сформированный RTSP-плейлист. По данным OpenCVE, оба CVE присвоены 9 сентября 2026 года. На тот момент новейшей стабильной версией VLC оставалась 3.0.23, выпущенная ранее в 2026 году — то есть пользователям обновиться не на что.
VLC Media Player — один из самых популярных бесплатных медиаплееров в мире. По данным нашей новости об истории VLC и 7 миллиардах загрузок, плеер установлен на сотнях миллионов устройств под Windows, macOS и Linux. Именно масштаб аудитории делает эти CVE значимыми даже при отсутствии подтверждённой эксплуатации «в дикой природе» на текущий момент.
PNG-формат хранит в IHDR-чанке целочисленные поля ширины и высоты изображения. Когда VLC передаёт их в функцию AllocatePicture (файл src/misc/picture.c), итоговый размер буфера рассчитывается как произведение i_pitch × i_lines, где оба поля объявлены как int — 32-битное целое. Если атакующий укажет в IHDR большую ширину и высоту, умножение переполнится по 32-разрядной границе до того, как результат будет расширен до size_t. Аллокатор выделит слишком маленький буфер, а декодер PNG запишет данные за его пределами — классический heap out-of-bounds write.
Последствия: повреждение состояния кучи, аварийное завершение работы плеера и, в зависимости от компоновки heap-памяти в момент атаки, потенциальное произвольное выполнение кода. По шкале CVSS уязвимость получила оценку 8.6 (High). Для эксплуатации пользователю достаточно открыть вредоносный PNG-файл — через локальный просмотрщик, вложение в мессенджер или ссылку на стриминг-плейлист.
PNG — один из самых распространённых форматов изображений. Пользователи регулярно открывают PNG-файлы из непроверенных источников: превью из торрентов, скриншоты из чатов, обложки для медиатек. Если VLC настроен как просмотрщик изображений по умолчанию, достаточно двойного клика по файлу. Подробнее о структуре формата читайте в нашей статье чем отличается JPG от PNG.
RTSP (Real Time Streaming Protocol) — протокол, который VLC использует для воспроизведения сетевых потоков. При подключении к RTSP-серверу плеер читает ответные заголовки и разбирает их построчно. Функция RtspReadLine копирует строку ответа в буфер фиксированного размера (4096 байт) командой strncpy, однако не добавляет нуль-терминатор, если входная строка длиннее буфера. Последующий вызов strdup интерпретирует незакрытый буфер как непрерывную строку и считывает память за его пределами вплоть до первого встреченного нулевого байта.
Вектор атаки: злоумышленник разворачивает RTSP-сервер и публикует плейлист с Session:-заголовком длиннее 4096 байт. Когда пользователь открывает такой плейлист в VLC, сервер получает фрагмент heap-памяти плеера — там могут оказаться пути к файлам, данные из открытых документов или токены. Оценка CVSS — 6.9 (Medium), поскольку требует взаимодействия пользователя (открытие плейлиста) и не даёт прямого выполнения кода.
Оба CVE охватывают VLC 3.0.0–3.0.23. По данным VulnCheck и Cybersecurity News, на дату раскрытия (9 сентября 2026) VideoLAN не выпустил исправленной версии. Ветка 4.x находится в разработке, но стабильного релиза из неё не вышло. Официальный канал VideoLAN и репозиторий OSV не содержат записи о закрытом CVE.
Ситуация «zero-patch» — когда уязвимость публично раскрыта, но патча нет — особенно характерна для крупных open-source проектов с долгим циклом релизов. Пользователям в такой ситуации остаётся только снижать риски организационными мерами, а не техническим обновлением.
До выхода обновлённой версии VLC рекомендуется применить следующие меры:
Попытка открытия вредоносного PNG через CVE-2026-56711 приводит к аварийному завершению VLC. Если плеер неожиданно падает при открытии изображения из неизвестного источника — это повод проверить систему на наличие вредоносных файлов.
PNG — кажущийся безобидным формат: без макросов, без исполняемого кода, без скриптов. Именно поэтому пользователи открывают PNG-файлы не задумываясь. Однако парсеры изображений традиционно являются богатой поверхностью атаки: они обрабатывают данные от внешнего источника и оперируют сложными структурами чанков, фильтров и палитр.
Подобные уязвимости в парсерах PNG не редкость: в 2026 году мы уже рассматривали, как стеганография в PNG-файлах используется для скрытой доставки вредоносного кода. Разница в том, что в случае VLC CVE-2026-56711 не требуется ни скрытый payload, ни социальная инженерия — достаточно корректно сформированного IHDR с большими числами ширины и высоты.
Уязвимость целочисленного переполнения при аллокации буфера (integer overflow in picture allocation) — специфический класс ошибок, встречающийся в медиаплеерах и графических библиотеках. Её сложнее поймать в ходе обычного code review, потому что умножение двух «разумных» чисел выглядит безобидно; опасность возникает лишь при экстремальных входных значениях.