PT-2026-99471 · Azuracast · Azuracast

·

CVE-2026-100851

·

Publicado

2026-09-27

·

Atualizado

2026-09-27

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas AzuraCast versões anteriores a 0.23.8
Descrição Um controle de acesso quebrado permite que usuários autenticados com apenas a permissão View Station Page leiam senhas de administrador, de origem e de retransmissão do Icecast/Shoutcast. Ao chamar o endpoint 'GET /api/station/{id}/vue/profile', invasores com acesso apenas de visualização podem obter credenciais de frontend em texto simples na resposta JSON. Essas credenciais podem então ser usadas para se autenticar na interface de administração do Icecast sem a necessidade de permissão de Broadcasting.
Recomendações Atualize para a versão 0.23.8 ou posterior.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100851
GHSA-QWH6-X463-CCF4

Produtos afetados

Azuracast