CVE-2026-35031
Jellyfin : RCE potentielle via traversée de chemin lors du téléversement de sous-titres + chaîne .strm
- Publié
- 14 avr. 2026
- Mise à jour
- 16 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 28 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 53,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Jellyfin est un serveur multimédia open source auto-hébergé. Les versions antérieures à 10.11.7 contiennent une chaîne de vulnérabilités dans le point de terminaison de téléversement de sous-titres (POST /Videos/{itemId}/Subtitles), où le champ Format n'est pas validé, permettant un traversement de chemin via l'extension de fichier et permettant l'écriture arbitraire de fichiers. Cette écriture arbitraire de fichiers peut être enchaînée en lecture arbitraire de fichiers via les fichiers .strm, l'extraction de base de données, l'escalade de privilèges administrateur, et finalement l'exécution de code à distance en tant que root via ld.so.preload. L'exploitation nécessite un compte administrateur ou un utilisateur auquel la permission « Upload Subtitles » a été explicitement accordée. Ce problème a été corrigé dans la version 10.11.7. Si les utilisateurs ne peuvent pas mettre à niveau immédiatement, ils peuvent accorder aux utilisateurs non administrateurs les permissions de téléversement de sous-titres afin de réduire la surface d'attaque.
Sources
1- CVE-2026-35031Exploit
Vulnérabilité critique de traversée de chemin menant à une exécution de code à distance (RCE) dans Jellyfin Media Server (CVSS 9.9). Comprend un exploit de preuve de concept, une analyse technique et des outils de détection.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.