PT-2026-99470 · Azuracast · Azuracast

·

CVE-2026-100850

·

Publicado

2026-09-27

·

Atualizado

2026-09-27

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas AzuraCast versões anteriores a 0.23.8
Description Um problema existe na funcionalidade de busca de playlist remota do AutoDJ dentro da função getMediaFromRemoteUrl(). Um usuário com permissões de Mídia da estação pode criar ou atualizar uma playlist definindo source como remote url e remote type como playlist. Ao fornecer um remote url que aponte para um caminho file:// ou para um endpoint HTTP interno, de loopback ou link-local, o backend passa essa URL diretamente para file get contents() sem uma lista de permissões de esquema ou política de IP privado. Isso permite a falsificação de solicitação do lado do servidor (SSRF) e a leitura de arquivos locais. O conteúdo recuperado é analisado como entradas M3U/PLS e retornado através do endpoint GET /api/station/{station id}/queue para usuários com permissões de Transmissão, podendo expor arquivos sensíveis do host, como /etc/passwd ou o arquivo .env da aplicação, bem como o corpo de requisições HTTP internas.
Recommendations Atualize o AzuraCast para a versão 0.23.8 ou posterior. Como mitigação temporária, restrinja o uso da função getMediaFromRemoteUrl() ou limite as permissões para a criação de playlists remotas até que a atualização seja aplicada.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100850
GHSA-RRJX-WRHF-8V47

Produtos afetados

Azuracast