PT-2026-52067 · Jellyfin · Jellyfin

CVE-2026-49247

·

Publicado

2026-06-24

·

Atualizado

2026-06-26

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Jellyfin versões 10.9.0 até 10.11.9
Description O endpoint POST '/ClientLog/Document' não sanitiza os campos Client e Version no cabeçalho de Autorização ao salvar documentos de log enviados pelo cliente no disco. Um usuário autenticado sem privilégios de administrador pode explorar isso inserindo sequências de traversal de caminho (../) no campo Client, permitindo que a aplicação grave conteúdo controlado pelo atacante em caminhos arbitrários acessíveis pelo usuário do serviço, embora os arquivos sejam forçados a ter o sufixo .log.
Recommendations Atualize para a versão 10.11.10.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49247
GHSA-JG92-MRXQ-VV75

Produtos afetados

Jellyfin