PT-2026-52066 · Jellyfin · Jellyfin

CVE-2026-49246

·

Publicado

2026-06-24

·

Atualizado

2026-06-25

CVSS v4.0

1.7

Baixa

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:U
Nome do Software Vulnerável e Versões Afetadas Jellyfin versões anteriores a 10.11.10
Description A falta de sanitização de caminho durante a reprodução permite que um arquivo MKV especialmente criado, contendo tags de nome de arquivo forjadas, redirecione a extração de anexos para qualquer caminho absoluto no disco. Isso ocorre porque o software trata a tag de nome de arquivo MKV em anexos como confiável e a passa sem sanitização para o método Path.Combine(attachmentFolder, fileName) dentro da função PathManager.GetAttachmentPath(). O problema é acionado quando um cliente tenta gravar legendas durante a reprodução do vídeo afetado.
Recommendations Atualize para a versão 10.11.10.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49246
GHSA-F47C-M7GR-Q92J

Produtos afetados

Jellyfin