PT-2026-99472 · Azuracast · Azuracast

·

CVE-2026-100852

·

Publicado

2026-09-27

·

Atualizado

2026-10-01

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas AzuraCast versões anteriores a 0.23.8
Description Ocorre uma injeção de comando durante a geração da configuração do Liquidsoap para gravação ao vivo, pois o nome de usuário do streamer não é devidamente delimitado em chamadas process.run. Usuários de estação autenticados com permissões de Streamers e Profile podem definir um nome de usuário contendo metacaracteres de shell, permitindo a execução de comandos arbitrários como o usuário do processo Liquidsoap quando a gravação é encerrada.
Recommendations Atualize para a versão 0.23.8 ou posterior.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100852
GHSA-73RF-JP3G-8RCF

Produtos afetados

Azuracast