Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-35031 — Kritische Path-Traversal-zu-RCE-Sicherheitslücke in Jellyfin Media Server (CVSS 9.9). Enthält Proof-of-Concept-Exploit, technische Analyse und Erkennungstools. | Kitploit
Tools/GitHubGitHub/keraattin/cve-2026-35031
Privilege EscalationSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsPapers & ForschungLernen & BildungPayload-Entwicklung
GitHubkeraattin/cve-2026-35031

CVE-2026-35031

Kritische Path-Traversal-zu-RCE-Sicherheitslücke in Jellyfin Media Server (CVSS 9.9). Enthält Proof-of-Concept-Exploit, technische Analyse und Erkennungstools.

Repository anzeigen
21vor 4 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-35031: Jellyfin Untertitel-Upload Path Traversal zu RCE

CVE-ID CVSS Score CWE Affected Product Status

TL;DR

Eine kritische Path-Traversal-Schwachstelle im Jellyfin Media Server ermöglicht es authentifizierten Benutzern mit der Berechtigung „Untertitel hochladen“, Dateien an beliebige Speicherorte auf der Festplatte hochzuladen. Durch die Ausnutzung des nicht validierten Format-Feldes im Untertitel-Upload-Endpunkt können Angreifer Dateien an sensible Speicherorte schreiben, vertrauliche Daten extrahieren, ihre Privilegien ausweiten und letztendlich beliebigen Code als root mittels LD_PRELOAD-Injection ausführen.

  • CVSS Score: 9.9 (Kritisch)
  • Betroffene Versionen: Jellyfin < 10.11.7
  • Behobene Version: Jellyfin 10.11.7+
  • Authentifizierung erforderlich: Ja (Nicht-Admin-Benutzer mit Berechtigung zum Hochladen von Untertiteln)
  • Remote Code Execution: Ja, als root
  • Ausnutzungskomplexität: Niedrig

Inhaltsverzeichnis

  1. Kurze Fakten
  2. Was ist Jellyfin?
  3. Schwachstellen-Tiefgang
    • Ursachenanalyse
    • Angriffskette im Detail
    • LD_PRELOAD-Ausnutzung
  4. Auswirkungsanalyse
  5. Betroffene Versionen
  6. Erkennung
    • Python-Scanner
    • Nmap NSE-Skript
  7. Indikatoren einer Kompromittierung
  8. Behebung
  9. Referenzen
  10. Autor

Kurze Fakten


Was ist Jellyfin?

Jellyfin ist ein freier und quelloffener Medienserver, der entwickelt wurde, um Ihnen beim Verwalten und Streamen Ihrer persönlichen Mediensammlung zu helfen. Es bietet ähnliche Funktionalitäten wie kommerzielle Medienserver, jedoch mit vollständiger Quellcode-Transparenz und Community-Kontrolle.

Hauptmerkmale

  • Selbst gehostetes Medien-Streaming (Musik, Filme, Fernsehserien)
  • Mehrbenutzerunterstützung mit granularen Berechtigungskontrollen
  • Untertitelverwaltung und -synchronisation
  • Webbasierte Oberfläche, zugänglich über HTTP/HTTPS
  • Plattformübergreifender Einsatz (Linux, Windows, macOS)
  • Unterstützung für verschiedene Medienformate und Streaming-Protokolle

Netzwerkarchitektur```

root@kitploit:~
                      Jellyfin Media Server (Port 8096)
                     /                |                \
                    /                 |                 \
               Web UI            REST API          Media Streams
              (Browser)        (Authenticated)    (Subtitle Upload)
                                     |
                    /System/Info/Public (unauthenticated)
                    /Videos/{itemId}/Subtitles (vulnerable)
                    /Library/Collections (admin)

Client Devices > Network > Jellyfin Server > Database + Storage | /var/lib/jellyfin/ /etc/ld.so.preload (writable via vulnerability)

root@kitploit:~
---

## Sicherheitslücke im Detail

### Ursachenanalyse

Die Sicherheitslücke existiert im Untertitel-Upload-Endpunkt (`/Videos/{itemId}/Subtitles`), der Datei-Uploads akzeptiert und auf der Festplatte speichert. Der kritische Fehler liegt in der unzureichenden Validierung des Format-Feldparameters.

#### Verwundbares Codemuster

Der Endpunkt verarbeitet Untertitel-Uploads, ohne das Format-Feld ordnungsgemäß zu validieren oder zu bereinigen:```
POST /Videos/{itemId}/Subtitles HTTP/1.1
Content-Type: multipart/form-data

[Binary subtitle data]
Format: /../../../etc/ld.so.preload
Language: en

Der Format-Parameter soll das Untertitelformat (srt, vtt, ass usw.) angeben, wird aber stattdessen als Teil des Dateipfads behandelt:``` Base Path: /var/lib/jellyfin/subtitles/ User Input: /../../../etc/ld.so.preload Result: /var/lib/jellyfin/subtitles/../../../etc/ld.so.preload Resolved: /etc/ld.so.preload (via path traversal)

root@kitploit:~
### Angriffsketten-Aufschlüsselung

Die Sicherheitslücke verknüpft mehrere Schwachstellen, um eine Remote-Code-Ausführung als Root zu erreichen:```
Step 1: Subtitle Upload with Path Traversal
        POST /Videos/{itemId}/Subtitles
        Format: /../../../etc/ld.so.preload
                    |
                    v
Step 2: Arbitrary File Write
        Write attacker-controlled data to /etc/ld.so.preload
                    |
                    v
Step 3: File Read via .strm Files
        Create .strm files pointing to sensitive paths
        Extract database contents and credentials
                    |
                    v
Step 4: Database Extraction
        Access /jellyfin/jellyfin.db via .strm
        Extract admin user hashes
                    |
                    v
Step 5: Admin Privilege Escalation
        Reset admin password or create new admin account
                    |
                    v
Step 6: RCE via LD_PRELOAD Injection
        LD_PRELOAD=/path/to/malicious.so java
        Arbitrary code execution as root

Pfad-Traversal-Mechanismus```

Input Validation Failure:

Format Field Validation: Expected: srt | vtt | ass | ssa | sub | subrip Actual: /../../../etc/ld.so.preload Result: NO VALIDATION > PATH TRAVERSAL ALLOWED

File Write Operation: String Concatenation: "/subtitles/" + user_format + ".srt" | NO CANONICALIZATION: Path component not resolved before write NO WHITELIST: Format values not restricted NO BOUNDS CHECK: ".." sequences not filtered | v Final Path: /etc/ld.so.preload (EXPLOITED)

root@kitploit:~
### LD_PRELOAD-Ausnutzung

Die LD_PRELOAD-Technik ist eine leistungsstarke Methode zur Privilegieneskalation und Codeausführung auf Linux-Systemen:```
LD_PRELOAD Injection Flow:

1. Attacker writes malicious .so (shared object) to /etc/ld.so.preload
   
   /etc/ld.so.preload contents:
   /path/to/attacker.so

2. Java process starts (Jellyfin runs on Java):
   
   kernel > execve("java", ...) > glibc initialization
                                     |
                                     v
                          Check /etc/ld.so.preload
                                     |
                                     v
                          Load attacker.so FIRST
                                     |
                                     v
                          Execute attacker code
                          (BEFORE Java main())

3. Code Execution Context:
   
   Process Owner:   root (Jellyfin typically runs as root)
   Permissions:     Full system access
   Timing:          Before application initialization
   Detection:       Minimal (malicious code runs early)

4. Attacker Capabilities:
   
   > Create reverse shell with full root privileges
   > Extract sensitive data before application starts
   > Modify Java application behavior
   > Persist via cron jobs or systemd services
   > Establish C2 communication

Warum LD_PRELOAD als Eskalation funktioniert```

User Level Access > Path Traversal > Write /etc/ld.so.preload | v (Next process execution) | Kernel reads /etc/ld.so.preload > Loads attacker .so | v Malicious code executes in root context | v Full system compromise

root@kitploit:~
---

## Auswirkungsanalyse

### Vertraulichkeit
**KRITISCH** - Vollständige Offenlegung von Informationen
- Datenbankextraktion: Admin-Anmeldedaten, Benutzerpasswörter, API-Schlüssel
- Offenlegung von Untertiteldateien und Metadaten von Medien
- Zugriff auf Konfigurationsdateien mit sensiblen Daten
- Systeminformationen für weitere Ausnutzung sammeln

### Integrität
**KRITISCH** - Systemweite Dateimodifikation
- Beliebiges Dateischreiben an jede Stelle auf der Festplatte
- Modifikation von Anwendungsbinärdateien
- Manipulation von Systemkonfigurationen
- Datenbankkorruption oder -manipulation

### Verfügbarkeit
**KRITISCH** - Dienstunterbrechung und -verweigerung
- Systemabschaltung oder -absturz durch bösartige .so in LD_PRELOAD
- Festplattenüberlastung durch große Dateischreibvorgänge
- Prozessabbrüche oder Ressourcenauszehrung
- Vollständige Dienstunverfügbarkeit

### Betroffene Komponenten
- Jellyfin Media Server-Prozess (läuft in den meisten Bereitstellungen als root)
- Betriebssystemkernel und -bibliotheken
- Gespeicherte Medien und Metadaten
- Benutzerauthentifizierungssysteme
- Systemweite Prozesse, die gegen glibc gelinkt sind

### Geschäftsauswirkungen
- **Datenverletzung:** Alle gespeicherten Anmeldedaten und Benutzerdaten sind kompromittiert
- **Dienstausfall:** Jellyfin und potenziell andere Dienste werden unverfügbar
- **Seitwärtsbewegung:** Das kompromittierte System wird zum Angriffspunkt für Netzwerkangriffe
- **Compliance-Verstoß:** Verstöße gegen DSGVO, CCPA, HIPAA, wenn personenbezogene Daten offengelegt werden
- **Lieferkettenrisiko:** Wenn Jellyfin gemeinsam genutzte oder Unternehmensmedien bereitstellt

---

## Betroffene Versionen

| Version | Status | Anmerkungen |
|---------|--------|-------------|
| < 10.8.0 | Anfällig | Ursprüngliche Schwachstelle vorhanden |
| 10.8.0 - 10.11.6 | Anfällig | Pfadnavigation und RCE möglich |
| 10.11.7+ | Gepatched | Formatfeld ordnungsgemäß validiert |
| 10.12.0+ | Gepatched | Neueste Version mit Sicherheitskorrekturen |

### Versionserkennung
Die Schwachstelle kann durch Überprüfung des Versionsstrings vom Endpunkt `/System/Info/Public` erkannt werden:```
GET /System/Info/Public HTTP/1.1
Host: jellyfin-server:8096

Response:
{
  "ServerName": "MyJellyfin",
  "Version": "10.10.3",  < Vulnerable
  "ProductName": "Jellyfin",
  "StartupWizardCompleted": true
}

Erkennung

Python-Scanner

Das Skript CVE-2026-35031_Jellyfin_RCE_detector.py bietet eine automatisierte Schwachstellenerkennung.

Installation und Anforderungen```bash

pip install requests urllib3

root@kitploit:~
#### Verwendung```bash
python CVE-2026-35031_Jellyfin_RCE_detector.py -t 10.0.0.5:8096
python CVE-2026-35031_Jellyfin_RCE_detector.py -t http://10.0.0.0/24
python CVE-2026-35031_Jellyfin_RCE_detector.py -t targets.txt -o results.json

Kommandozeilenoptionen```

-t, --target HOST[:PORT] or CIDR or FILE Single target, IP range, or file with targets -p, --port PORT Custom port (default: 8096) --timeout SECONDS Connection timeout (default: 10) -o, --output FILE Save results to JSON file -v, --verbose Enable verbose logging --no-ssl-verify Disable SSL certificate verification

root@kitploit:~
#### Beispielausgabe```
[*] CVE-2026-35031 Jellyfin RCE Detection Scanner
[*] Target: http://10.0.0.5:8096
[*] Scan Time: 2026-04-15T12:00:00Z
[*] Detection method: /System/Info/Public version check
[*] Vulnerable: Jellyfin < 10.11.7

======================================================================
Target: http://10.0.0.5:8096
Scan Time: 2026-04-15T12:00:00Z
Risk Level: CRITICAL
======================================================================
  Is Jellyfin:           YES
  Jellyfin Version:      10.10.3
  Server Name:           MediaServer
  Operating System:      Linux
  Subtitle Endpoint:     Accessible
  Vulnerable:            YES

  *** VULNERABLE: Path traversal in subtitle upload ***
  *** Chains to arbitrary file write and RCE as root via ld.so.preload ***
  *** Upgrade to Jellyfin 10.11.7 immediately ***

======================================================================
Summary:
  Total Targets: 1
  Vulnerable: 1
  Patched: 0
  Unknown: 0
======================================================================

Erkennungslogik

Der Scanner führt die folgenden Prüfungen durch:

  1. Diensterkennung: Stellt Verbindung zum Zielport her und prüft HTTP-Header
  2. Jellyfin-Verifizierung: Fragt den Endpunkt /System/Info/Public ab
  3. Versionsextraktion: Parst das Version-Feld aus der JSON-Antwort
  4. Schwachstellenbewertung: Vergleicht die Version mit der Patch-Version (10.11.7)
  5. Endpunkt-Überprüfung: Bestätigt, dass der Untertitel-Upload-Endpunkt existiert
  6. Risikoberechnung: Ermittelt die CVSS-Auswirkung basierend auf der Version

Nmap NSE Skript

Das Skript CVE-2026-35031_Jellyfin_RCE.nse bietet eine Integration mit Nmap für das Scannen von Schwachstellen.

Installation```bash

Copy to Nmap scripts directory

sudo cp CVE-2026-35031_Jellyfin_RCE.nse /usr/share/nmap/scripts/

Update Nmap database

sudo nmap --script-updatedb

root@kitploit:~
#### Verwendung```bash
# Basic scan
nmap -p 8096 --script CVE-2026-35031_Jellyfin_RCE 10.0.0.5

# Comprehensive scan with service detection
nmap -sV -p 8096 --script CVE-2026-35031_Jellyfin_RCE 10.0.0.5

# Scan entire subnet
nmap -sV -p 8096 --script CVE-2026-35031_Jellyfin_RCE 10.0.0.0/24

# Aggressive scanning with timing
nmap -sV -p- --script CVE-2026-35031_Jellyfin_RCE -T4 10.0.0.5

# Export results to XML
nmap -sV -p 8096 --script CVE-2026-35031_Jellyfin_RCE -oX results.xml 10.0.0.5

Beispielausgabe```

PORT STATE SERVICE VERSION 8096/tcp open http Jellyfin Media Server 10.10.3 | CVE-2026-35031_Jellyfin_RCE: | VULNERABLE: | Jellyfin Subtitle Path Traversal to RCE (CVE-2026-35031) | State: VULNERABLE | Risk level: CRITICAL | CVSS Score: 9.9 | Jellyfin Version: 10.10.3 | Fixed Version: 10.11.7 | Description: | Jellyfin 10.10.3 is vulnerable to CVE-2026-35031. The subtitle | upload endpoint (/Videos/{itemId}/Subtitles) does not validate | the Format field, allowing path traversal and arbitrary file write. | This chains into remote code execution as root via LD_PRELOAD. | Vulnerability Chain: | 1. POST /Videos/{itemId}/Subtitles with Format=/../../../etc/ld.so.preload | 2. Arbitrary file write to /etc/ld.so.preload | 3. Database extraction via .strm files | 4. Admin privilege escalation | 5. RCE as root via LD_PRELOAD injection | Affected Endpoint: /Videos/{itemId}/Subtitles | Authentication Required: YES (non-admin user) | References: | https://nvd.nist.gov/vuln/detail/CVE-2026-35031 | https://github.com/jellyfin/jellyfin/security/advisories/GHSA-9p5f-5x8v-x65m |_ https://github.com/jellyfin/jellyfin/releases/tag/v10.11.7

root@kitploit:~
#### Skriptparameter```bash
# Custom timeout for slow networks
nmap --script CVE-2026-35031_Jellyfin_RCE --script-args timeout=30 10.0.0.5

# Debug mode for troubleshooting
nmap --script CVE-2026-35031_Jellyfin_RCE -d 10.0.0.5

# Aggressive version detection
nmap -sV --version-intensity 9 --script CVE-2026-35031_Jellyfin_RCE 10.0.0.5

Indikatoren einer Kompromittierung

Protokollindikatoren

Jellyfin-Serverprotokolle (/var/log/jellyfin/jellyfin.log)``` [ERR] Error processing subtitle upload: Invalid path characters detected [ERR] Exception in subtitle handling: DirectoryNotFoundException [ERR] Unauthorized file system access attempt [WARN] Unusual subtitle format detected: /../../../ [ERR] Security violation: Path traversal attempt blocked

root@kitploit:~
**Systemprotokolle** (`/var/log/syslog` or `/var/log/messages`)```
subtitle upload process: segmentation fault (core dumped)
kernel: [security] Attempted to load from LD_PRELOAD: /etc/ld.so.preload
ld.so.preload: permission denied or file corrupted
Java process crashed after LD_PRELOAD initialization
Unexpected behavior from root-level Java process

Dateisystem-Indikatoren

Geänderte Systemdateien``` /etc/ld.so.preload - Should not contain any paths if not configured /lib/x86_64-linux-gnu/ - Look for suspicious .so files created recently /var/lib/jellyfin/subtitles - Check for files outside normal naming /etc/passwd - Verify no unauthorized access or modification /var/lib/jellyfin/db - Database timestamps may indicate extraction

root@kitploit:~
**Verdächtige Dateipfade im Untertitelverzeichnis**```
/../../../etc/ld.so.preload
/../../../root/.ssh/authorized_keys
/../../../var/lib/jellyfin/jellyfin.db
../../../proc/self/environ

Netzwerk-Indikatoren

Verdächtige HTTP-Anfragen``` POST /Videos/[0-9]+/Subtitles

  • Format parameter contains: /.. or ..\ patterns
  • Format parameter contains absolute paths starting with /
  • Format parameter does not match known subtitle formats

Encoded Payloads: %2e%2e%2f (URL encoded ../) ..%252f (Double encoded ../) ....// (Bypass patterns)

root@kitploit:~
**Ausgehende Verbindungen vom Jellyfin-Prozess**```
Reverse shells to external IPs
Connections to known C2 infrastructure
DNS requests to anomalous domains
Sudden spike in network traffic after failed subtitle upload

Prozessindikatoren

Jellyfin-Prozessanomalien``` java process executing system commands java process spawning shell processes (/bin/bash, /bin/sh) java process opening connections to unusual ports java process reading system files like /etc/shadow Unusual CPU or memory usage spikes Child processes with different UID than parent

root@kitploit:~
### Datenbankindikatoren

**Jellyfin-Datenbankänderungen** (`jellyfin.db`)```
New admin user created outside normal workflow
Admin password changed without admin action
API keys/tokens created unexpectedly
Unusual activity in audit logs

Behebung

Sofortmaßnahmen (Priorität: KRITISCH)

  1. Jellyfin sofort aktualisieren ```bash

    Docker deployment

    docker pull jellyfin/jellyfin:latest docker-compose down docker-compose up -d

    Package manager (Ubuntu/Debian)

    sudo apt-get update sudo apt-get install --only-upgrade jellyfin

    Package manager (Fedora/RHEL)

    sudo dnf upgrade jellyfin

    root@kitploit:~
  2. Jellyfin-Dienst stoppen ```bash sudo systemctl stop jellyfin

    root@kitploit:~
  3. Auf Ausnutzung prüfen ```bash

    Check if ld.so.preload was modified

    ls -la /etc/ld.so.preload cat /etc/ld.so.preload

    Check subtitle directory for suspicious files

    find /var/lib/jellyfin/subtitles -type f -newer /proc -ls

    Check Jellyfin data directory

    find /var/lib/jellyfin -type f -newermt "2026-04-14" -ls

    root@kitploit:~

Kurzfristige Maßnahmen (Priorität: HOCH)

  1. Berechtigung zum Hochladen von Untertiteln einschränken ``` Jellyfin Web UI > Settings > Users Disable "Upload Subtitles" for all non-admin users Review all users with this permission

    root@kitploit:~
  2. Netzwerksegmentierung ```

    Only allow trusted networks to access Jellyfin

    sudo ufw allow from 192.168.1.0/24 to any port 8096 sudo ufw deny from any to any port 8096

    root@kitploit:~
  3. Dateisystemberechtigungen ```bash

    Ensure Jellyfin runs with minimal privileges

    sudo usermod -s /usr/sbin/nologin jellyfin

    Restrict ld.so.preload permissions

    sudo chmod 644 /etc/ld.so.preload sudo chmod 644 /etc/ld.so.conf

    Set proper permissions on Jellyfin directory

    sudo chown -R jellyfin:jellyfin /var/lib/jellyfin sudo chmod 750 /var/lib/jellyfin

    root@kitploit:~
  4. Überwachung auf Ausnutzungsversuche ```bash

    Watch subtitle upload endpoint logs

Langfristige Härtung (Priorität: MITTEL)

  1. Web Application Firewall (WAF) implementieren ``` Block requests containing:

    • Path traversal patterns: ../ ..\ ..\
    • Suspicious file paths: /etc/ /root/ /proc/
    • Encoded variations: %2e%2e%2f
    root@kitploit:~
  2. Sicherheitsmodul aktivieren ```bash

    AppArmor (Ubuntu/Debian)

    sudo aa-enforce /etc/apparmor.d/usr.bin.java

    SELinux (Fedora/RHEL)

    sudo semanage fcontext -a -t jellyfin_home_t "/var/lib/jellyfin(/.*)?" sudo restorecon -R /var/lib/jellyfin

    root@kitploit:~
  3. Jellyfin als Nicht-Root-Benutzer ausführen ```bash

    Create dedicated user if not exists

    sudo useradd -r -s /usr/sbin/nologin jellyfin

    Update systemd service

    sudo sed -i 's/User=.*/User=jellyfin/' /etc/systemd/system/jellyfin.service sudo systemctl daemon-reload sudo systemctl restart jellyfin

    root@kitploit:~
  4. Regelmäßige Backups implementieren ```bash

    Automated daily backups

    sudo crontab -e

    0 2 * * * /usr/local/bin/jellyfin-backup.sh

Überprüfungsschritte```bash

1. Verify Jellyfin version after upgrade

curl -s http://localhost:8096/System/Info/Public | jq .Version

2. Confirm no unauthorized ld.so.preload entries

cat /etc/ld.so.preload | wc -l # Should be 0 or contain only legitimate entries

3. Check Jellyfin process permissions

ps aux | grep jellyfin | grep -v grep

4. Verify subnet connectivity restrictions

sudo ufw status

5. Test subtitle upload with non-admin user (should work normally)

Try uploading a legitimate .srt file and confirm it's stored correctly

root@kitploit:~
---

## Referenzen

### Offizielle Quellen
- **NVD-Eintrag:** https://nvd.nist.gov/vuln/detail/CVE-2026-35031
- **GitHub-Sicherheitshinweis:** https://github.com/jellyfin/jellyfin/security/advisories/GHSA-9p5f-5x8v-x65m
- **Jellyfin-Release v10.11.7:** https://github.com/jellyfin/jellyfin/releases/tag/v10.11.7
- **Jellyfin-Dokumentation:** https://docs.jellyfin.org

### Verwandte Schwachstellen und Forschung
- CWE-22: Path Traversal - https://cwe.mitre.org/data/definitions/22.html
- LD_PRELOAD-Ausnutzung: https://www.gnu.org/software/libc/manual/html_node/Dynamic-Linker.html
- Muster zur Privilegienausweitung von Java-Prozessen
- Spezifikationen für Untertitel-Dateiformate (RFC-Standards)

### Sicherheitswerkzeuge und Ressourcen
- Nmap: https://nmap.org
- Metasploit Framework: https://www.metasploit.com
- OWASP Path Traversal Guide: https://owasp.org/www-community/attacks/Path_Traversal

---

## Autor

**Schwachstelle entdeckt und dokumentiert von:**

**Kerem Oruc** (@keraattin)
- GitHub: https://github.com/keraattin
- Twitter/X: https://twitter.com/keraattin

### Beitrag

Wenn Sie Verbesserungen an dieser Dokumentation oder an den Erkennungswerkzeugen haben, reichen Sie bitte einen Pull-Request ein oder eröffnen Sie ein Issue.

---

**Haftungsausschluss:** Dieses Dokument dient nur zu Bildungszwecken und autorisierten Sicherheitstests. Unautorisierter Zugriff auf Computersysteme ist illegal. Holen Sie immer die entsprechende Genehmigung ein, bevor Sie Sicherheitsbewertungen durchführen.

**Zuletzt aktualisiert:** 2026-04-15 | **Status:** PUBLISHED
Tool herunterladen
EigenschaftWert
CVE-IDCVE-2026-35031
CVSS-Score9.9 (Kritisch)
CWECWE-22: Unzureichende Einschränkung eines Pfadnamens zu einem eingeschränkten Verzeichnis ('Path Traversal')
Betroffenes ProduktJellyfin Media Server
Betroffene Versionen< 10.11.7
Behobene Version10.11.7 und später
SchwachstellentypPath Traversal + Beliebiges Dateischreiben + RCE
Authentifizierung erforderlichJa (Nicht-Admin-Benutzer)
Erforderliche Berechtigungen„Untertitel hochladen“
Standardport8096/TCP
GitHub AdvisoryGHSA-9p5f-5x8v-x65m
Patch-StatusVerfügbar und veröffentlicht
Exploit öffentlichJa

tail -f /var/log/jellyfin/jellyfin.log | grep -i subtitle

Monitor system logs for ld.so.preload changes

auditctl -w /etc/ld.so.preload -p wa -k ld_preload_changes

root@kitploit:~

Verify backup integrity

tar -tzf /backup/jellyfin-$(date +%Y%m%d).tar.gz > /dev/null

root@kitploit:~
  • Audit-Logging aktivieren ```bash

    Log all file access to sensitive locations

    auditctl -w /etc/ld.so.preload -p wa -k ld_preload_audit auditctl -w /var/lib/jellyfin -p wa -k jellyfin_audit

    Monitor process execution from Jellyfin

    auditctl -a always,exit -F exe=/usr/bin/java -F arch=b64 -S execve -k jellyfin_exec

    root@kitploit:~