PT-2026-99468 · Azuracast · Azuracast

·

CVE-2026-100848

·

Publicado

2026-09-27

·

Atualizado

2026-09-27

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas AzuraCast versões anteriores a 0.23.8
Description A validação insuficiente da URL de Remote Relay de uma estação permite que um usuário com permissões de RemoteRelays no escopo da estação realize server-side request forgery (SSRF). O sistema verifica apenas a sintaxe da URL e os esquemas http/https através da função parseUserUrl() (utilizada por getUrlAsUri()), falhando em restringir hosts ou endereços IP. Isso permite a configuração de URLs apontando para loopback, redes privadas ou endereços de metadados de nuvem. Consequentemente, a sincronização periódica de Now Playing em segundo plano, realizada pela função getNowPlayingAsync(), emite automaticamente requisições HTTP para esses recursos internos.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100848
GHSA-4H6M-RRXM-7W3M

Produtos afetados

Azuracast