PT-2026-51012 · Gonic · Gonic

·

CVE-2026-49338

·

Publicado

2026-06-19

·

Atualizado

2026-07-30

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas gonic versões anteriores a 0.21.0
Descrição Os endpoints da API Subsonic '/rest/deletePlaylist.view' e '/rest/getPlaylist.view' carecem de autorização por recurso. Um usuário autenticado, independentemente do nível de privilégio, pode excluir qualquer playlist ou ler o conteúdo completo (nome, comentário e lista de músicas) de qualquer playlist privada pertencente a outro usuário, incluindo administradores, fornecendo o id da playlist. O id da playlist é gerado usando base64url("<userID>/<filename>.m3u"). Como o userID é um número inteiro pequeno e os nomes dos arquivos são fornecidos pelo usuário ou derivados do tempo, esses IDs são previsíveis ou podem ter sido expostos anteriormente, permitindo que usuários com baixos privilégios excluam playlists de administradores ou exfiltrem dados privados.
Recomendações Atualize para a versão 0.21.0 ou posterior.

Exploit

Correção

IDOR

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49338
GHSA-HMGP-W9JM-VP95
GO-2026-5830
OPENSUSE-SU-2026:21483-1

Produtos afetados

Gonic