PT-2026-80981 · Azuracast+1 · Azuracast+1

·

CVE-2026-76836

·

Publicado

2026-08-24

·

Atualizado

2026-08-24

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas AzuraCast (versões afetadas não especificadas)
Descrição Uma verificação de permissão inadequada no processo de edição de perfil permite que usuários com apenas permissões de perfil modifiquem campos de configuração personalizados do Liquidsoap. O endpoint 'PUT /api/station/{station id}/profile/edit' desserializa dados usando um grupo geral que inclui a propriedade backend config, ignorando as permissões mais rigorosas exigidas pelo endpoint de configuração dedicado. Isso permite a modificação de variáveis, incluindo custom config top, custom config, custom config pre playlists, custom config pre live, custom config pre fade e custom config bottom. Esses valores são gravados diretamente no script .liq do Liquidsoap, onde as funções integradas process.run() e process.exec() podem ser usadas para executar comandos do sistema operacional após a reinicialização do backend.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Incorrect Authorization

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76836
GHSA-Q8WG-3QG7-8PC7

Produtos afetados

Azuracast
Liquidsoap