Vulnerabilidad en VLC for Android (CVE-2026-26227)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/02/2026
Última modificación:
27/02/2026
Descripción
VideoLAN VLC para Android anterior a la versión 3.7.0 contiene una omisión de autenticación en la característica del servidor de acceso remoto debido a la falta o insuficiencia de limitación de velocidad en la verificación de contraseña de un solo uso (OTP). El servidor de acceso remoto utiliza una OTP de 4 dígitos y no aplica una limitación o bloqueo efectivo dentro de la ventana de validez de la OTP, permitiendo a un atacante con accesibilidad de red al servidor intentar repetidamente la verificación de la OTP hasta que se emita una cookie de user_session válida. La explotación exitosa resulta en acceso no autorizado a la interfaz de acceso remoto, limitado a los archivos multimedia compartidos explícitamente por el usuario de VLC para Android.
Impacto
Puntuación base 4.0
6.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
3.70
Gravedad 3.x
BAJA



