Zřejmě je to hloupá chyba v zipped subtitles http://blog.checkpoint.com/2017/05/23/hacked-in-translation/ a triviální oprava https://github.com/xbmc/xbmc/pull/12024/commits/35cfe35608b15335ef21d798947fceab3f47c8d7 .
Ono to vypadá, že VLC už delší dobu nějaké breberky obsahuje už z instalace. Autoři odpovídají na přímý dotaz vyhýbavě nebo vůbec, a o souboru s jejich digitálním podpisem tvrdí že není jejich.
https://forum.videolan.org/viewtopic.php?t=111542
Je-li chyba ve zpracování dat ve VLC a dojde tam k nějakému přetečení, pak se to dá zneužít i na jiném systému. Je otázka, do jaké míry a s jakými důsledky. Bezpečnostní poradce i útočník se bude prioritně věnovat majoritní platformě nebo té, kde jsou výsledky, které se dají zpeněžit (WannaCry, publicita).
Rozbalení zipu se soubory s cestou mimo podadresář bude fungovat na všech OS https://github.com/xbmc/xbmc/pull/12024/commits/35cfe35608b15335ef21d798947fceab3f47c8d7