VLCメディアプレイヤーに脆弱性、攻撃者がメモリ破壊や機密データ流出を引き起こす恐れ

VLCメディアプレイヤーに存在する2件のセキュリティ脆弱性により、攻撃者が細工した画像ファイルやメディアプレイリストをユーザーに開かせることで、影響を受けるシステムのメモリを破壊したり機密データを抽出したりできる可能性があることが分かりました。

CVE-2026-56711およびCVE-2026-73324として追跡されているこれらの脆弱性は、VLCバージョン3.0.0から3.0.23に影響し、2026年9月9日に公開されました。

より深刻な問題であるCVE-2026-56711は、CVSS v4スコア8.6の深刻度「高」に分類されるヒープ範囲外書き込みの脆弱性です。

Hap Securityのセキュリティ研究者Fabian Wahle氏が、アプリケーションが画像データ処理に必要なメモリを計算するVLCのピクチャーバッファ割り当てロジックにこの欠陥を発見しました。

VLCは、src/misc/picture.c内のAllocatePicture関数でピクチャープレーンのサイズを積算する際に32ビット整数演算を使用しています。この計算では、各プレーンのピッチとライン数の積を合計値に加算していきます。

関連する値は符号付きint型フィールドとして格納されているため、乗算がオーバーフローし、より大きなsize_t型の割り当て変数に結果が拡張される前に、はるかに小さい値へとラップアラウンド(折り返し)してしまう可能性があります。

その結果、デコーダーが後にはるかに多くのメモリを必要とする画像サイズを処理する場合であっても、VLCは小さなヒープバッファしか確保できなくなります。

既存のチェック機構でもこの状態を確実に防ぐことはできません。1つ目のチェックは64ビット演算で値を検証する一方、脆弱な乗算自体は32ビットで行われるためです。また、その後のサイズ比較も、既にラップアラウンドしてしまった値を評価対象としており、本来の過大な結果を評価していません。

攻撃者は、IHDRヘッダー内に極端に大きな幅と高さの値を含む悪意あるPNG画像を用いることで、この問題を悪用できます。VLCの画像デマルチプレクサは入力ファイルのバイトサイズはチェックするものの、宣言された画像サイズを十分に制限していません。

VLCが細工されたPNGをデコードする際、攻撃者が制御するコンテンツと長さを用いて、割り当てられたヒープバッファの範囲を超えてスキャンラインデータを書き込んでしまう可能性があります。

画像をVLCで直接開いた場合でも、プレイリストのエントリ経由で読み込んだ場合でも、脆弱なコードパスに到達するには十分です。非標準の特殊な設定は一切必要ありません。

ヒープ範囲外書き込みは特に深刻な問題です。クラッシュやデータ破損を引き起こすだけでなく、メモリレイアウトやエクスプロイト対策の状況によっては、任意コード実行につながる可能性もあるためです。

2つ目の欠陥であるCVE-2026-73324は、CVSS v4スコア6.9の深刻度「中」に分類されるヒープ範囲外読み取りの脆弱性です。この脆弱性は、VLCのオプション機能であるRealRTSP処理モジュールに影響します。同モジュールはVideoLAN公式ビルドでは有効になっていますが、一部のディストリビューションがパッケージ化したバージョンでは無効化されている場合があります。

このバグは、RtspReadLine関数がサーバーからの応答行をstrncpyを使って固定サイズのバッファにコピーする際、終端のヌルバイトを保証していないことに起因します。

悪意あるRealRTSPサーバーが4,096バイト以上のSessionヘッダー行を送信すると、VLCは後にこの終端処理されていないバッファをstrdupに渡してしまいます。すると同関数は、たまたま出現するヌルバイトに行き当たるまで、割り当てられたヒープメモリの範囲を超えて読み取りを続けます。

特に重要なのは、この結果として漏えいする隣接ヒープデータがセッション識別子として保持され、その後のリクエスト時に攻撃者が制御するRTSPサーバーへと送り返されてしまう点です。これにより、単なるローカルなクラッシュにとどまらず、メモリ情報の開示がそのままデータの外部流出に直結してしまいます。

VLC 3.0.0から3.0.23を実行している組織およびユーザーは、更新版のリリースまたはベンダーによる修正が提供されるまで、信頼できないPNGファイル、プレイリスト、RealRTSPリンクの取り扱いに注意する必要があります。

16,000以上の組織からの最新のインテリジェンスにより、58%多くの脅威を検知。SOCにTIフィードを統合

翻訳元: https://cyberpress.org/vlc-media-player-flaws/

本記事は cyberpress.org の記事を翻訳・要約したものです。