Azuracast · Azuracast · CVE-2026-76836
**Nome do Software Vulnerável e Versões Afetadas**
AzuraCast (versões afetadas não especificadas)
**Descrição**
Uma verificação de permissão inadequada no processo de edição de perfil permite que usuários com apenas permissões de perfil modifiquem campos de configuração personalizados do Liquidsoap. O endpoint 'PUT /api/station/{station id}/profile/edit' desserializa dados usando um grupo geral que inclui a propriedade `backend config`, ignorando as permissões mais rigorosas exigidas pelo endpoint de configuração dedicado. Isso permite a modificação de variáveis, incluindo `custom config top`, `custom config`, `custom config pre playlists`, `custom config pre live`, `custom config pre fade` e `custom config bottom`. Esses valores são gravados diretamente no script .liq do Liquidsoap, onde as funções integradas `process.run()` e `process.exec()` podem ser usadas para executar comandos do sistema operacional após a reinicialização do backend.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.