PT-2026-37204 · Azuracast · Azuracast

·

CVE-2026-42605

·

Publicado

2026-05-04

·

Atualizado

2026-06-16

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas AzuraCast versões anteriores a 0.23.6
Description Existe um problema no endpoint de upload de mídia Flow.js 'POST /api/station/{station id}/files/upload' onde o parâmetro de requisição currentDirectory não é sanitizado contra sequências de path traversal. Ao utilizar o backend de armazenamento de sistema de arquivos local (padrão), um usuário autenticado com permissões de gerenciamento de mídia pode gravar arquivos arbitrários fora do diretório de armazenamento de mídia da estação. Isso pode levar à execução remota de código através da gravação de um webshell PHP no diretório raiz da web. A falha ocorre porque o valor de currentDirectory é prefixado ao caminho de destino após a sanitização do nome do arquivo, e o processo de upload do sistema grava o arquivo independentemente de ele passar na validação do tipo MIME.
Recommendations Atualize para a versão 0.23.6. Como medida paliativa temporária, restrinja o acesso ao endpoint 'POST /api/station/{station id}/files/upload' apenas a administradores altamente confiáveis até que a atualização seja aplicada.

Exploit

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42605
GHSA-VP2F-CQQP-478J

Produtos afetados

Azuracast