PT-2026-52059 · Jellyfin+1 · Jellyfin+1

CVE-2026-48793

·

Publicado

2026-06-24

·

Atualizado

2026-06-26

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Jellyfin versões anteriores a 10.11.10
Description Um problema de injeção de argumentos existe no processo de conversão de legendas. A função ConvertTextSubtitleToSrtInternal() interpola o caminho do arquivo de legenda nos argumentos de linha de comando do FFmpeg sem a normalização adequada. Em sistemas Linux, nomes de arquivos que contenham caracteres de aspas duplas podem quebrar a citação de argumentos, permitindo a injeção de argumentos arbitrários do FFmpeg. Isso é acessível sem autenticação através do endpoint GetSubtitle do SubtitleController. Um invasor capaz de colocar um arquivo em um diretório de biblioteca de mídia, como via um NAS compartilhado ou compartilhamento Samba, poderia realizar a gravação arbitrária de arquivos no servidor e a divulgação de informações.
Recommendations Atualize para a versão 10.11.10.

Exploit

Correção

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48793
GHSA-WWWM-PX48-FPVQ

Produtos afetados

Ffmpeg
Jellyfin