Azuracast · Azuracast · CVE-2026-100850
**Nome do Software Vulnerável e Versões Afetadas**
AzuraCast versões anteriores a 0.23.8
**Description**
Um problema existe na funcionalidade de busca de playlist remota do AutoDJ dentro da função `getMediaFromRemoteUrl()`. Um usuário com permissões de Mídia da estação pode criar ou atualizar uma playlist definindo `source` como `remote url` e `remote type` como `playlist`. Ao fornecer um `remote url` que aponte para um caminho `file://` ou para um endpoint HTTP interno, de loopback ou link-local, o backend passa essa URL diretamente para `file get contents()` sem uma lista de permissões de esquema ou política de IP privado. Isso permite a falsificação de solicitação do lado do servidor (SSRF) e a leitura de arquivos locais. O conteúdo recuperado é analisado como entradas M3U/PLS e retornado através do endpoint `GET /api/station/{station id}/queue` para usuários com permissões de Transmissão, podendo expor arquivos sensíveis do host, como `/etc/passwd` ou o arquivo `.env` da aplicação, bem como o corpo de requisições HTTP internas.
**Recommendations**
Atualize o AzuraCast para a versão 0.23.8 ou posterior.
Como mitigação temporária, restrinja o uso da função `getMediaFromRemoteUrl()` ou limite as permissões para a criação de playlists remotas até que a atualização seja aplicada.