นักวิจัยด้านความปลอดภัย Fabian Wahle จาก Hap Security เปิดเผยช่องโหว่ 2 รายการใน VLC Media Player เมื่อวันที่ 9 กันยายน 2569 ที่ผ่านมา ได้แก่ CVE-2026-56711 ระดับ High (CVSS 8.6) จาก Integer Overflow ในการจัดสรร Picture Buffer และ CVE-2026-73324 ระดับ Medium (CVSS 6.9) จากการอ่านข้อมูลนอกขอบเขตในโมดูล RTSP กระทบ VLC Media Player เวอร์ชัน 3.0.0 ถึง 3.0.23 จุดที่ควรระวังเป็นพิเศษคือทั้งสองช่องโหว่ยังไม่มีแพตช์แก้ไขอย่างเป็นทางการ ณ เวลาที่เปิดเผย
รายละเอียดการโจมตี
CVE-2026-56711: Integer Overflow ในการจัดสรร Picture Buffer
ช่องโหว่นี้เกิดในฟังก์ชัน AllocatePicture ภายในไฟล์ src/misc/picture.c ของ VLC ซึ่งทำหน้าที่คำนวณขนาด Heap Buffer สำหรับเก็บข้อมูลภาพที่ถอดรหัสแล้ว โดยการคำนวณนี้ใช้การคูณค่า i_pitch * i_lines ด้วยเลขคณิตแบบ 32-bit ผู้โจมตีสามารถสร้างไฟล์ PNG ที่กำหนดค่า Width และ Height ในส่วน Header (IHDR) ให้มีขนาดใหญ่ผิดปกติ ทำให้การคำนวณดังกล่าวเกิด Overflow และส่งผลให้ระบบจัดสรร Buffer ที่มีขนาดเล็กกว่าที่ควรจะเป็นจริง
จุดที่ทำให้ช่องโหว่นี้หลุดรอดจากการตรวจสอบคือ กลไกตรวจสอบที่มีอยู่เดิมไม่สามารถป้องกันได้อย่างสมบูรณ์: กลไกหนึ่งใช้เลขคณิตแบบ 64-bit แต่ไม่ได้จำกัดขอบเขตของการคำนวณ 32-bit ที่เกิดขึ้นก่อนหน้า ในขณะที่อีกกลไกหนึ่งกลับตรวจสอบผลลัพธ์ที่ Overflow ไปแล้ว ทำให้การตรวจสอบทั้งสองแบบไม่สามารถจับความผิดปกติได้ทัน ผลลัพธ์คือ Memory Corruption, Application Crash หรือในกรณีเลวร้ายที่สุดอาจนำไปสู่ Arbitrary Code Execution ขึ้นอยู่กับโครงสร้าง Memory และมาตรการป้องกันของแพลตฟอร์มที่ใช้งาน
CVE-2026-73324: การอ่านข้อมูลนอกขอบเขตในโมดูล RTSP
ช่องโหว่นี้เกิดในฟังก์ชัน RtspReadLine ภายในไฟล์ modules/access/rtsp/access.c ซึ่งใช้ฟังก์ชัน strncpy คัดลอกข้อมูลบรรทัดตอบกลับจาก RTSP Server ลง Buffer ขนาด 4096 Byte ปัญหาเกิดขึ้นเมื่อข้อมูลตอบกลับมีความยาวเท่ากับหรือมากกว่าขนาด Buffer นี้ ทำให้ strncpy ไม่ใส่ Null Terminator ปิดท้าย เมื่อ Buffer ที่ไม่มี Null Terminator ถูกส่งต่อไปยังฟังก์ชัน strdup ในไฟล์ modules/access/rtsp/rtsp.c ฟังก์ชันนี้จะยังคงอ่านข้อมูลต่อเนื่องเลยขอบเขตของ Buffer จนกว่าจะพบ Byte ที่มีค่าศูนย์ ส่งผลให้ข้อมูลใน Heap Memory ที่อยู่ติดกันถูกเปิดเผยออกไป
ช่องทางโจมตีของช่องโหว่นี้คือ Playlist ที่มี URL แบบ realrtsp ชี้ไปยัง RTSP Server ที่ผู้โจมตีควบคุมไว้ เมื่อเหยื่อเปิด Playlist ดังกล่าว VLC จะเชื่อมต่อไปยัง Server ปลอมและได้รับข้อมูลตอบกลับที่ถูกออกแบบมาให้กระตุ้นช่องโหว่นี้ ข้อมูล Heap Memory ที่รั่วไหลออกมาอาจถูกส่งกลับไปยัง Server ของผู้โจมตีในรูปแบบ Session Identifier สำหรับ Request ครั้งถัดไป ทำให้ผู้โจมตีได้รับข้อมูลอ่อนไหวที่หลุดออกมาโดยตรงโดยไม่ต้องใช้เทคนิคซับซ้อนเพิ่มเติม
สถานะการแพตช์
ณ เวลาที่เปิดเผยช่องโหว่ (9 กันยายน 2569) ยังไม่มีแพตช์แก้ไขอย่างเป็นทางการจาก VideoLAN ผู้ใช้งานและผู้ดูแลระบบจึงต้องพึ่งพามาตรการป้องกันชั่วคราวจนกว่าจะมีการเผยแพร่อัปเดตอย่างเป็นทางการ ซึ่งเป็นสถานการณ์ที่ต้องเฝ้าระวังเป็นพิเศษเนื่องจากรายละเอียดทางเทคนิคของช่องโหว่ถูกเปิดเผยต่อสาธารณะแล้ว
ผลกระทบที่อาจเกิดขึ้น
- ผู้ใช้งาน VLC ที่เปิดไฟล์ PNG หรือ Playlist จากแหล่งที่ไม่น่าเชื่อถือมีความเสี่ยงเครื่อง Crash, ข้อมูล Memory รั่วไหล หรือในกรณีเลวร้ายที่สุดอาจถูกรันโค้ดอันตรายบนเครื่อง ซึ่งเป็นผลกระทบที่ค่อนข้างกว้างเนื่องจาก VLC เป็นซอฟต์แวร์เล่นสื่อยอดนิยมที่มีผู้ใช้งานทั่วโลก
- เนื่องจากยังไม่มีแพตช์แก้ไขอย่างเป็นทางการ ผู้ใช้งานจึงเผชิญความเสี่ยงต่อเนื่องจนกว่า VideoLAN จะเผยแพร่อัปเดต ในระหว่างนี้ผู้โจมตีที่มีรายละเอียดทางเทคนิคของช่องโหว่สามารถพัฒนา Exploit ได้ทันที
- CVE-2026-73324 มีความเสี่ยงเพิ่มเติมด้านการรั่วไหลข้อมูล เนื่องจากไม่จำเป็นต้องอาศัยไฟล์ที่เหยื่อดาวน์โหลดมาเปิดเอง แต่อาศัย Playlist ที่ชี้ไปยัง Server ภายนอก ทำให้สามารถแพร่กระจายผ่านช่องทางที่หลากหลาย เช่น ลิงก์ Playlist ที่แชร์ในกลุ่มหรือเว็บไซต์
- องค์กรที่ใช้ VLC เป็นซอฟต์แวร์มาตรฐานสำหรับเล่นสื่อในเครื่อง Endpoint จำนวนมากมีความเสี่ยงขยายวงกว้างหากมีการแพร่กระจายไฟล์อันตรายผ่านอีเมลหรือช่องทางอื่นภายในองค์กร
สิ่งที่องค์กรควรทำ
- หลีกเลี่ยงการเปิดไฟล์ PNG, Playlist หรือเชื่อมต่อ RTSP Stream จากแหล่งที่ไม่น่าเชื่อถือหรือไม่ทราบที่มาโดยเด็ดขาด จนกว่าจะมีแพตช์แก้ไขอย่างเป็นทางการ
- ในสภาพแวดล้อมที่มีความเสี่ยงสูง ควรพิจารณาจำกัดการใช้งาน VLC ชั่วคราว หรือใช้ซอฟต์แวร์เล่นสื่อทางเลือกที่ไม่มีช่องโหว่นี้ สำหรับเครื่องที่ต้องเปิดไฟล์สื่อจากแหล่งภายนอกเป็นประจำ
- บล็อกการเชื่อมต่อ RTSP ที่ไม่น่าเชื่อถือในระดับ Network Firewall เพื่อลดความเสี่ยงจาก CVE-2026-73324 ที่อาศัยการเชื่อมต่อไปยัง Server ภายนอก
- ติดตามประกาศแพตช์จาก VideoLAN และผู้ดูแล Distribution (เช่น Linux Package Repository) อย่างใกล้ชิด และอัปเดตทันทีเมื่อมีแพตช์แก้ไขเผยแพร่ออกมา
- เพิ่มการเฝ้าระวัง Endpoint Monitoring สำหรับกิจกรรมที่เกี่ยวข้องกับไฟล์สื่อหรือ Playlist ที่ผิดปกติ โดยเฉพาะการเชื่อมต่อ RTSP ไปยัง Server ที่ไม่รู้จัก
แนวทางลดความเสี่ยงระยะยาว
1. ทบทวนนโยบายการใช้งานซอฟต์แวร์เล่นสื่อในองค์กร
พิจารณาว่า VLC หรือซอฟต์แวร์เล่นสื่ออื่นที่ใช้งานอยู่มีความจำเป็นต้องเปิดไฟล์จากแหล่งภายนอกที่ไม่น่าเชื่อถือหรือไม่ หากไม่จำเป็นควรจำกัดสิทธิ์การเข้าถึงไฟล์สื่อจากภายนอก
2. เสริมมาตรฐานการตรวจสอบ Integer Overflow ในซอฟต์แวร์ที่ประมวลผลไฟล์สื่อ
สำหรับองค์กรที่พัฒนาซอฟต์แวร์ประมวลผลไฟล์สื่อเอง ควรทบทวนกระบวนการคำนวณขนาด Buffer ให้ใช้เลขคณิตที่ป้องกัน Overflow อย่างสม่ำเสมอ ไม่พึ่งพาการตรวจสอบเพียงจุดเดียว
3. ตรวจสอบ Distribution และ Package Manager ที่แจกจ่าย VLC ในองค์กร
เนื่องจากหลาย Linux Distribution แจกจ่าย VLC ผ่าน Package Manager ของตนเอง ควรติดตามว่า Distribution ที่องค์กรใช้งานได้เผยแพร่แพตช์แก้ไขแล้วหรือยัง แยกจากการติดตามจาก VideoLAN โดยตรง
4. ฝึกอบรมพนักงานให้ระมัดระวังการเปิดไฟล์สื่อและ Playlist จากแหล่งที่ไม่รู้จัก
เช่นเดียวกับไฟล์เอกสารอื่น ไฟล์สื่อและ Playlist ก็สามารถเป็นช่องทางโจมตีได้ พนักงานควรได้รับการอบรมให้ระมัดระวังไม่ต่างจากไฟล์แนบอีเมลทั่วไป
วิเคราะห์ในมุมมองจาก TXEC
กรณีนี้ตอกย้ำแนวโน้มที่ TXEC เฝ้าติดตามมาอย่างต่อเนื่องว่าซอฟต์แวร์ที่ใช้งานทั่วไปในชีวิตประจำวันอย่างโปรแกรมเล่นสื่อก็สามารถเป็นช่องทางโจมตีที่ร้ายแรงได้เช่นเดียวกับซอฟต์แวร์องค์กร โดยเฉพาะช่องโหว่ประเภท Memory Corruption ที่เกิดจากการคำนวณขนาด Buffer ผิดพลาด ซึ่งเป็นรูปแบบช่องโหว่คลาสสิกที่ยังคงพบได้อย่างต่อเนื่องในซอฟต์แวร์ที่เขียนด้วยภาษาที่จัดการ Memory เอง เช่น C/C++
สำหรับองค์กรไทยที่ใช้ VLC เป็นซอฟต์แวร์มาตรฐานบนเครื่อง Endpoint จำนวนมาก TXEC มองว่าจุดที่ควรให้ความสำคัญเป็นพิเศษคือการไม่มีแพตช์แก้ไขในขณะที่รายละเอียดทางเทคนิคถูกเปิดเผยต่อสาธารณะแล้ว ซึ่งเป็นช่วงเวลาที่มีความเสี่ยงสูงที่สุด องค์กรจึงควรใช้มาตรการป้องกันชั่วคราวอย่างจริงจังในระหว่างรอแพตช์ แทนการรอจนกว่าจะมีอัปเดตอย่างเป็นทางการเพียงอย่างเดียว
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, Fabian Wahle (Hap Security) ]