CVE-2026-35031
जेलीफिन: सबटाइटल अपलोड पाथ ट्रैवर्सल + .strm चेन के माध्यम से संभावित RCE
- प्रकाशित
- 14 अप्रैल 2026
- अद्यतन
- 16 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 53.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Jellyfin एक ओपन सोर्स सेल्फ-होस्टेड मीडिया सर्वर है। संस्करण 10.11.7 से पहले के संस्करणों में सबटाइटल अपलोड एंडपॉइंट (POST /Videos/{itemId}/Subtitles) में एक भेद्यता श्रृंखला मौजूद है, जहाँ Format फ़ील्ड को मान्य नहीं किया जाता है, जिससे फ़ाइल एक्सटेंशन के माध्यम से पाथ ट्रैवर्सल संभव होता है और मनमाना फ़ाइल लेखन सक्षम होता है। इस मनमाने फ़ाइल लेखन को .strm फ़ाइलों के माध्यम से मनमाने फ़ाइल पठन, डेटाबेस निष्कर्षण, एडमिन विशेषाधिकार वृद्धि, और अंततः ld.so.preload के माध्यम से रूट के रूप में रिमोट कोड निष्पादन में जोड़ा जा सकता है। शोषण के लिए एक एडमिनिस्ट्रेटर खाते या ऐसे उपयोगकर्ता की आवश्यकता होती है जिसे स्पष्ट रूप से "Upload Subtitles" अनुमति दी गई हो। यह समस्या संस्करण 10.11.7 में ठीक कर दी गई है। यदि उपयोगकर्ता तुरंत अपग्रेड करने में असमर्थ हैं, तो वे गैर-एडमिनिस्ट्रेटर उपयोगकर्ताओं को सबटाइटल अपलोड अनुमतियाँ देकर आक्रमण सतह को कम कर सकते हैं।
स्रोत
1- CVE-2026-35031एक्सप्लॉइट
Jellyfin Media Server में क्रिटिकल पाथ ट्रैवर्सल से RCE भेद्यता (CVSS 9.9)। इसमें प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, तकनीकी विश्लेषण और डिटेक्शन टूल शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।