១. ព័ត៌មានទូទៅ
អ្នកស្រាវជ្រាវសន្តិសុខ Fabian Wahle មកពី Hap Security បានរកឃើញចំណុចខ្សោយចំនួន ២ នៅក្នុងកម្មវិធីទស្សនា និងស្តាប់តន្ត្រី VLC Media Player (CVE-2026-56711 និង CVE-2026-73324)។ ចំណុចខ្សោយទាំងនេះអាចអនុញ្ញាតឱ្យចោរព័ត៌មានវិទ្យា ឬហេកគ័រវាយប្រហារធ្វើឱ្យខូចខាត (Corrupt) ទិន្នន័យ Heap Memory ឬលួចអានព័ត៌មានសម្ងាត់ចេញពី Memory របស់ជនរងគ្រោះបាន ដោយគ្រាន់តែបញ្ចុះបញ្ចូល ឬល្បួងជនរងគ្រោះឱ្យបើកឯកសារមេឌៀ (Media file) ឬ Playlist ដែលបង្កើតឡើងជាពិសេស។ ចំណុចខ្សោយទាំងនោះរួមមាន៖
- CVE-2026-56711: ចំណុចខ្សោយនេះកើតឡើងនៅក្នុងមុខងាររៀបចំ និងបម្រុងទុកកន្លែងផ្ទុកទិន្នន័យរូបភាព (Memory) របស់កម្មវិធី VLC។ កម្មវិធីបានប្រើប្រាស់ប្រមាណវិធីគុណបែបចាស់ (32-bit arithmetic) ដើម្បីគណនាទំហំ Memory ដែលត្រូវប្រើប្រាស់។ ចោរព័ត៌មានវិទ្យា ឬហេកគ័រអាចវាយប្រហារដោយបង្កើតរូបភាព PNG ដែលមានទំហំ (Dimensions) ធំខុសប្រក្រតី ធ្វើឱ្យលទ្ធផលនៃការគុណគណនានោះកើតជាកំហុសលេខជាន់ (Integer Overflow) នាំឱ្យ VLC បម្រុងទុកទំហំ Memory តូចជាងតម្រូវការជាក់ស្តែង។ នៅពេលកម្មវិធីដំណើរការបើករូបភាពនោះ ទិន្នន័យរូបភាពនឹងត្រូវសរសេរជ្រុលហួសដែនកំណត់នៃ Memory ដែលបានបម្រុងទុកដែលអាចបណ្តាលឱ្យ VLC គាំង (Crash) ភ្លាមៗ, ខូចខាត Heap Memory ឬអាចបើកផ្លូវឱ្យចោរព័ត៌មានវិទ្យា ឬហេកគ័រដំណើរការកូដបញ្ជាពីចម្ងាយលើម៉ាស៊ីនជនរងគ្រោះបាន។
- CVE-2026-73324: ចំណុចខ្សោយនេះមាននៅក្នុងមុខងារសម្រាប់ភ្ជាប់ និងលេងវីដេអូ/សំឡេងតាមបណ្តាញ (RTSP module)។ នៅពេល VLC ចម្លងទិន្នន័យ (Response lines) ចេញពី RTSP Server ប្រសិនបើបើប្រវែង Line នោះមានប្រវែងវែងខុសប្រក្រតី (ចាប់ពី ៤០៩៦ Bytes ឡើងទៅ) កម្មវិធីនឹងមិនបានបន្ថែមសញ្ញាបញ្ឈប់អត្ថបទ (\0 / Null terminator) នៅចុងបញ្ចប់នោះឡើយ។ កំហុសនេះធ្វើឱ្យ VLC បន្តអានទិន្នន័យនៅក្នុង Memory ជ្រុលហួសដែនកំណត់ (Out-of-bounds Read) រហូតទាល់តែជួប Byte 0។ ជាលទ្ធផល ប្រសិនបើជនរងគ្រោះបានភ្ជាប់ទៅកាន់ RTSP Server របស់ចោរព័ត៌មានវិទ្យា ឬហេកគ័រ ទិន្នន័យសម្ងាត់ផ្សេងៗដែលជ្រុលនៅក្នុង Memory នោះ នឹងត្រូវបញ្ជូនត្រឡប់ទៅឱ្យហេកគ័រវិញដោយស្វ័យប្រវត្តិ។
២. ផលិតផលដែលរងផលប៉ះពាល់
- ចំណុចខ្សោយខាងលើនេះ ប៉ះពាល់ដល់កម្មវិធី VLC Media Player: ចាប់ពីកំណែ (Version) 3.0.0 ដល់ 0.23 (គ្រប់ប្រព័ន្ធប្រតិបត្តិការ)។
៣. ផលប៉ះពាល់
- ការខូចខាតប្រព័ន្ធ និងដំណើរការកូដ អាចបណ្តាលឱ្យកម្មវិធី VLC គាំង (Crash) ភ្លាមៗ, ខូចខាតទិន្នន័យ Heap Memory ឬអាចបើកផ្លូវឱ្យអ្នកវាយប្រហារដំណើរការកូដបញ្ជាផ្សេងៗ (Arbitrary Code Execution) លើម៉ាស៊ីនជនរងគ្រោះ អាស្រ័យលើ Platform របស់ប្រព័ន្ធ។
- ការលេចធ្លាយព័ត៌មានសម្ងាត់ អាចឱ្យ RTSP Server របស់ចោរព័ត៌មានវិទ្យា ឬហេកគ័រ លួចអាន និងទទួលបានទិន្នន័យ Sensitive Data ដែលផ្ទុកនៅក្នុង Heap Memory របស់ម៉ាស៊ីនជនរងគ្រោះបានដោយផ្ទាល់។
៤. ដំណោះស្រាយ និងអនុសាសន៍
ការិយាល័យ CamCERT សូមធ្វើការណែនាំដល់អ្នកប្រើប្រាស់ និងអ្នកគ្រប់គ្រងប្រព័ន្ធគួរអនុវត្តវិធានការការពារជាបន្ទាន់ដូចខាងក្រោម៖
- ផ្អាក ឬជៀសវាងការបើកឯកសាររូបភាពប្រភេទ PNG, ឯកសារ Playlist ឬការភ្ជាប់ទៅកាន់ RTSP Streams ដែលទទួលបានពីប្រភពមិនច្បាស់លាស់ ឬមិនទុកចិត្ត។
- តាមដានការចេញផ្សាយបំណះសន្តិសុខ (Security Patches) ពីគេហទំព័រផ្លូវការរបស់ VideoLAN (Official Repository) ឬពីអ្នកចែកចាយ Linux Distributions ដើម្បីធ្វើអាប់ដេតភ្លាមៗនៅពេលមាន Version ថ្មី។
- សម្រាប់ស្ថាប័ន ឬអង្គភាព គួរបន្ថយ ឬកម្រិតការប្រើប្រាស់ VLC នៅក្នុងបរិស្ថានដែលមានហានិភ័យខ្ពស់ (High-risk environments), បិទការភ្ជាប់ RTSP Connections ដែលមិនទុកចិត្ត និងប្រើប្រាស់កម្មវិធី Endpoint Monitoring ដើម្បីតាមដាន ឬទប់ស្កាត់ឯកសារមេឌៀសង្ស័យ។
៥. ឯកសារពាក់ព័ន្ធ
- https://cybersecuritynews.com/multiple-vlc-media-player-vulnerabilities/







