PT-2026-6326 · Navidrome · Navidrome

·

CVE-2026-25579

·

Publicado

2026-02-04

·

Atualizado

2026-07-30

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do Navidrome anteriores à 0.60.0
Descrição O Navidrome é um servidor e streamer de coleção de músicas baseado na web. Antes da versão 0.60.0, usuários autenticados podem causar uma negação de serviço ao fornecer um parâmetro de tamanho elevado ao endpoint da API /rest/getCoverArt ou a uma URL de imagem compartilhada (/share/img/<token>). O servidor tenta criar uma imagem redimensionada de tamanho excessivo, levando a um crescimento descontrolado da memória. Isso pode acionar o OOM killer do Linux, encerrando o processo do Navidrome e causando uma interrupção do serviço. Se o sistema possuir memória suficiente, o servidor pode gravar essas imagens grandes em seu diretório de cache, potencialmente esgotando o espaço em disco. A variável token na URL da imagem compartilhada é relevante para o problema.
Recomendações Atualize o Navidrome para a versão 0.60.0 ou posterior.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25579
GHSA-HRR4-3WGR-68X3
GO-2026-4411
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0403-1

Produtos afetados

Navidrome