CVE-2026-35031
Jellyfin: Potenzielle RCE über Pfad-Traversal beim Untertitel-Upload + .strm-Kette
- Veröffentlicht
- 14.04.2026
- Aktualisiert
- 16.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 53,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Jellyfin ist ein Open-Source-Medienserver für den Selbstbetrieb. Versionen vor 10.11.7 enthalten eine Schwachstellenkette im Untertitel-Upload-Endpunkt (POST /Videos/{itemId}/Subtitles), bei der das Format-Feld nicht validiert wird, was einen Pfad-Traversal über die Dateierweiterung ermöglicht und das Schreiben beliebiger Dateien erlaubt. Dieses Schreiben beliebiger Dateien kann zu einem Lesen beliebiger Dateien über .strm-Dateien, zur Datenbankextraktion, zur Eskalation von Administratorrechten und letztendlich zur Remote-Codeausführung als root über ld.so.preload verkettet werden. Für die Ausnutzung ist ein Administratorkonto oder ein Benutzer erforderlich, dem explizit die Berechtigung „Untertitel hochladen“ erteilt wurde. Dieses Problem wurde in Version 10.11.7 behoben. Wenn Benutzer nicht sofort aktualisieren können, können sie Nicht-Administrator-Benutzern Untertitel-Upload-Berechtigungen erteilen, um die Angriffsfläche zu verringern.
Quellen
1- CVE-2026-35031Exploit
Kritische Path-Traversal-zu-RCE-Sicherheitslücke in Jellyfin Media Server (CVSS 9.9). Enthält Proof-of-Concept-Exploit, technische Analyse und Erkennungstools.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.