CVE-2026-35031
Jellyfin: ثغرة تنفيذ أوامر عن بُعد محتملة عبر ثغرة اجتياز المسار في رفع الترجمة وسلسلة .strm
- تم النشر
- 14/04/2026
- محدث
- 16/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 53.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Jellyfin هو خادم وسائط مفتوح المصدر ذاتي الاستضافة. الإصدارات السابقة للإصدار 10.11.7 تحتوي على سلسلة ثغرات في نقطة رفع الترجمة (POST /Videos/{itemId}/Subtitles)، حيث لا يتم التحقق من حقل Format، مما يسمح بتجاوز المسار عبر امتداد الملف وتمكين كتابة ملفات عشوائية. يمكن ربط كتابة الملفات العشوائية هذه بقراءة ملفات عشوائية عبر ملفات .strm، واستخراج قاعدة البيانات، وتصعيد صلاحيات المسؤول، وفي النهاية تنفيذ كود عن بُعد كجذر عبر ld.so.preload. يتطلب الاستغلال حساب مسؤول أو مستخدمًا مُنح صراحةً صلاحية "Upload Subtitles". تم إصلاح هذه المشكلة في الإصدار 10.11.7. إذا لم يتمكن المستخدمون من الترقية فورًا، يمكنهم منح المستخدمين غير المسؤولين صلاحيات رفع الترجمة لتقليل سطح الهجوم.
المصادر
1- CVE-2026-35031استغلال
ثغرة حرجة لاجتياز المسار (Path Traversal) تؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE) في خادم الوسائط Jellyfin (CVSS 9.9). تتضمن استغلالًا لإثبات المفهوم (PoC)، وتحليلًا تقنيًا، وأدوات كشف.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.