兩個漏洞覆蓋 3.0 全線版本
漏洞情報公司 VulnCheck 在 9 月 9 日公開兩個 VLC media player 漏洞,編號分別為 CVE-2026-56711 與 CVE-2026-73324,影響由 3.0.0 起至 3.0.23 為止的全部版本。VideoLAN 目前最新的 3.0 系列版本仍然是 3.0.23,即是說受影響的用戶暫時沒有修補版本可以安裝。
其中 CVE-2026-56711 在 CVSS v4 標準下評為 8.6 分,屬高危級別,由 Hap Security 研究員 Fabian Wahle 發現;CVE-2026-73324 評為 6.9 分。兩者都要用戶先開啟惡意內容才會觸發。
編號 | 類型 | CVSS v4 | 觸發方式 |
|---|---|---|---|
CVE-2026-56711 | 記憶體越界寫入 | 8.6(高危) | 開啟經過特製的 PNG 圖片 |
CVE-2026-73324 | 記憶體越界讀取 | 6.9(中危) | 連接有惡意的 RTSP 串流伺服器 |

問題出在計算圖片大小的一段程式
VLC 要配置記憶體存放一幅畫面時,會把每行的長度乘以行數,再累加成總需求。這兩個數值在原始碼裡都宣告為 int,乘數因此以 32 位元計算,一旦結果超出上限,就會翻轉成一個極細的數字。
攻擊者只需要在 PNG 檔案的標頭裡填上極大的闊度與高度,VLC 就會按翻轉後的細數字配置一塊遠遠不足的記憶體,而 PNG 解碼器其後仍然按原本的尺寸逐行寫入,直接寫出配置範圍之外。VulnCheck 的公告指,這種越界寫入可以破壞程式狀態,理論上足以令攻擊者執行自己的程式碼。
第二個漏洞洩漏的是記憶體內容
CVE-2026-73324 出在 VLC 的 RealRTSP 模組。VLC 讀取 RTSP 伺服器回應時,會把一行文字複製進一個固定大小的暫存區,卻沒有確保結尾帶有終止符號,其後再把整塊暫存區當成一串完整文字處理。
一個有惡意的 RTSP 伺服器因此可以令 VLC 讀出暫存區以外的記憶體,並把讀到的內容回傳給伺服器。洩漏的範圍取決於當時同一程序內存放着什麼,攻擊者無法指定,但亦無從預先排除。
未有攻擊個案 亦未有修補版本
多間資訊保安媒體均報道,截至目前未有證據顯示這兩個漏洞已被實際利用,亦未有公開的攻擊程式。兩個漏洞都不能單靠向用戶發送內容得手,攻擊者要先令對方開啟惡意檔案、播放清單或串流網址。
在新版本推出之前,各方建議一致:不要開啟來歷不明的媒體檔案、播放清單與串流網址。
來源
- Two VLC Media Player Flaws Expose Heap Memory, No Fix Yet(Security Online)
- Multiple VLC Media Player Vulnerabilities Allow Attackers to Corrupt or Read Heap Memory(Cyber Security News)




No comments yet
提交留言即表示你已閱讀我們的私隱政策。