// LES NUMÉRIQUES — CYBERSECURITY
Actualité : VLC 3.0.24 débarque avec plus de 130 correctifs de sécurité et de nouvelles fonctions
VideoLAN déploie la version 3.0.24 de VLC. Cette mise à jour corrige de nombreuses failles, dont deux vulnérabilités récemment dévoilées, tout en apportant des nouveautés techniques.
© Les Numériques - Deux failles de sécurité importantes sont corrigées dans VLC 3.0.24.
Le lecteur multimédia open source VLC passe à sa vingt-cinquième itération au sein de la branche Vetinari. Cette nouvelle mouture, numérotée 3.0.24, est mise à disposition des utilisateurs dans un contexte où la sécurité du logiciel nécessitait une attention particulière. Au début du mois de septembre, des chercheurs ont mis en évidence des risques affectant les versions précédentes. Outre le colmatage de ces brèches, l'éditeur en profite pour actualiser plusieurs composants internes et affiner la compatibilité avec divers systèmes d'exploitation.
Les versions 3.0.0 à 3.0.23 de VLC étaient concernées par deux failles documentées par le compte Dark Web Informer. Jusqu’au 22 septembre, la déclinaison 3.0.23 demeurait la plus récente, exposant les usagers ouvrant des fichiers non approuvés ou des liens de listes de lecture RealRTSP.
La première vulnérabilité, référencée CVE-2026-56711 et notée 8,6, implique une écriture hors limites causée par un dépassement d'entier dans l'allocation du tampon d'image. Concrètement, un fichier PNG aux dimensions manipulées pousse le logiciel à allouer une mémoire sous-dimensionnée. Cela peut entraîner l'exécution de code arbitraire si le fichier est ouvert directement ou via une liste de lecture.
La seconde, CVE-2026-73324 avec un score de 6,9, affecte la gestion du protocole RealRTSP. Un serveur malveillant peut envoyer une réponse surdimensionnée pour forcer VLC à lire au-delà du tampon, exposant ainsi des données en mémoire. Bien que certaines distributions Linux aient pu l'ignorer lors de la compilation, ce composant était activé par défaut dans les versions officielles de VideoLAN.
Pour sécuriser le logiciel, la version 3.0.24 intègre plus de 130 correctifs de sécurité répartis entre le lecteur et ses bibliothèques. Concernant la faille liée au RealRTSP, VideoLAN a pris la décision de désactiver complètement ce composant. De plus, le processus de vérification des mises à jour s'appuie à présent sur une clé de chiffrement RSA-4096.
Sur le plan technique, l'éditeur met à jour 49 bibliothèques tierces. Le moteur de FFmpeg passe de la version 4.4 à la 8.1.2. VLC permet désormais le décodage des formats audio ATRAC3 et ATRAC9, ainsi que la prise en charge des sous-titres CEA-708 pour les fichiers MP4. La détection de la langue des sous-titres et la gestion du format WebVTT sont également revues.
Côté réseau, on note l'ajout du mode d'écoute SRT et des options d'authentification par clé publique pour le protocole SFTP. Parallèlement, des éléments obsolètes ou défaillants sont retirés pour alléger le logiciel, tels que le plugin de navigateur NPAPI et le script Lua destiné à YouTube.
Le lecteur reçoit des modifications adaptées à chaque système d’exploitation. Sur Windows, un problème de lenteur au démarrage lors des changements d'heure d'été est résolu. Cette version ajoute la capture DirectShow NV12 et corrige des instabilités audio ainsi que des défauts de rendu avec l'interface Direct3D11.