Gonic · Gonic · CVE-2026-49338
**Nome do Software Vulnerável e Versões Afetadas**
gonic versões anteriores a 0.21.0
**Descrição**
Os endpoints da API Subsonic '/rest/deletePlaylist.view' e '/rest/getPlaylist.view' carecem de autorização por recurso. Um usuário autenticado, independentemente do nível de privilégio, pode excluir qualquer playlist ou ler o conteúdo completo (nome, comentário e lista de músicas) de qualquer playlist privada pertencente a outro usuário, incluindo administradores, fornecendo o `id` da playlist. O `id` da playlist é gerado usando `base64url("<userID>/<filename>.m3u")`. Como o `userID` é um número inteiro pequeno e os nomes dos arquivos são fornecidos pelo usuário ou derivados do tempo, esses IDs são previsíveis ou podem ter sido expostos anteriormente, permitindo que usuários com baixos privilégios excluam playlists de administradores ou exfiltrem dados privados.
**Recomendações**
Atualize para a versão 0.21.0 ou posterior.