PT-2026-52059 · Jellyfin+1 · Jellyfin+1
CVE-2026-48793
·
Publicado
2026-06-24
·
Atualizado
2026-06-26
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Jellyfin versões anteriores a 10.11.10
Description
Um problema de injeção de argumentos existe no processo de conversão de legendas. A função
ConvertTextSubtitleToSrtInternal() interpola o caminho do arquivo de legenda nos argumentos de linha de comando do FFmpeg sem a normalização adequada. Em sistemas Linux, nomes de arquivos que contenham caracteres de aspas duplas podem quebrar a citação de argumentos, permitindo a injeção de argumentos arbitrários do FFmpeg. Isso é acessível sem autenticação através do endpoint GetSubtitle do SubtitleController. Um invasor capaz de colocar um arquivo em um diretório de biblioteca de mídia, como via um NAS compartilhado ou compartilhamento Samba, poderia realizar a gravação arbitrária de arquivos no servidor e a divulgação de informações.Recommendations
Atualize para a versão 10.11.10.
Exploit
Correção
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ffmpeg
Jellyfin