PT-2026-22170 · Videolan · Vlc For Android

·

CVE-2026-26227

·

Publicado

2026-02-26

·

Atualizado

2026-02-28

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas VideoLAN VLC para Android versões anteriores à 3.7.0
Descrição A funcionalidade de Servidor de Acesso Remoto no VideoLAN VLC para Android apresenta uma falha de bypass de autenticação devido à limitação de taxa inadequada na verificação de senha de uso único (OTP). O servidor utiliza um OTP de 4 dígitos, mas carece de mecanismos eficazes de limitação de taxa ou bloqueio durante o período de validade do OTP. Um atacante com acesso à rede pode tentar repetidamente a verificação do OTP para obter um cookie user session válido, resultando em acesso não autorizado à interface de Acesso Remoto. O acesso é limitado aos arquivos de mídia compartilhados pelo usuário do VLC para Android através da interface. O endpoint de API afetado não é mencionado explicitamente.
Recomendações Atualize o VideoLAN VLC para Android para a versão 3.7.0 ou posterior.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26227

Produtos afetados

Vlc For Android