CVE-2026-35031
Jellyfin: Posible RCE mediante path traversal en la subida de subtítulos + cadena .strm
- Publicado
- 14 abr 2026
- Actualizado
- 16 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 53,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Jellyfin es un servidor multimedia autoalojado de código abierto. Las versiones anteriores a la 10.11.7 contienen una cadena de vulnerabilidades en el punto final de carga de subtítulos (POST /Videos/{itemId}/Subtitles), donde el campo Format no se valida, lo que permite el salto de ruta a través de la extensión de archivo y habilita la escritura arbitraria de archivos. Esta escritura arbitraria de archivos se puede encadenar con la lectura arbitraria de archivos a través de archivos .strm, la extracción de la base de datos, la escalada de privilegios de administrador y, en última instancia, la ejecución remota de código como root a través de ld.so.preload. La explotación requiere una cuenta de administrador o un usuario al que se le haya concedido explícitamente el permiso 'Cargar subtítulos'. Este problema se ha solucionado en la versión 10.11.7. Si los usuarios no pueden actualizar de inmediato, pueden conceder permisos de carga de subtítulos a usuarios no administradores para reducir la superficie de ataque.
Fuentes
1- CVE-2026-35031Exploit
Vulnerabilidad crítica de path traversal a RCE en Jellyfin Media Server (CVSS 9.9). Incluye exploit de prueba de concepto, análisis técnico y herramientas de detección.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.