Navidrome · Navidrome · CVE-2026-25579
**Nome do Software Vulnerável e Versões Afetadas**
Versões do Navidrome anteriores à 0.60.0
**Descrição**
O Navidrome é um servidor e streamer de coleção de músicas baseado na web. Antes da versão 0.60.0, usuários autenticados podem causar uma negação de serviço ao fornecer um parâmetro de tamanho elevado ao endpoint da API `/rest/getCoverArt` ou a uma URL de imagem compartilhada (`/share/img/<token>`). O servidor tenta criar uma imagem redimensionada de tamanho excessivo, levando a um crescimento descontrolado da memória. Isso pode acionar o OOM killer do Linux, encerrando o processo do Navidrome e causando uma interrupção do serviço. Se o sistema possuir memória suficiente, o servidor pode gravar essas imagens grandes em seu diretório de cache, potencialmente esgotando o espaço em disco. A variável `token` na URL da imagem compartilhada é relevante para o problema.
**Recomendações**
Atualize o Navidrome para a versão 0.60.0 ou posterior.