CVE-2026-35031
Jellyfin: potenziale RCE tramite path traversal nel caricamento dei sottotitoli + catena .strm
- Pubblicato
- 14 apr 2026
- Aggiornato
- 16 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 53,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Jellyfin è un server multimediale open source self-hosted. Le versioni precedenti alla 10.11.7 contengono una catena di vulnerabilità nell'endpoint di caricamento dei sottotitoli (POST /Videos/{itemId}/Subtitles), dove il campo Format non viene validato, consentendo il path traversal tramite l'estensione del file e permettendo la scrittura arbitraria di file. Questa scrittura arbitraria di file può essere concatenata in una lettura arbitraria di file tramite file .strm, estrazione del database, escalation dei privilegi di amministratore e, infine, esecuzione remota di codice come root tramite ld.so.preload. Lo sfruttamento richiede un account amministratore o un utente a cui è stato esplicitamente concesso il permesso "Upload Subtitles". Questo problema è stato risolto nella versione 10.11.7. Se gli utenti non possono aggiornare immediatamente, possono concedere agli utenti non amministratori i permessi di caricamento dei sottotitoli per ridurre la superficie di attacco.
Fonti
1- CVE-2026-35031Exploit
Vulnerabilità critica di path traversal che consente RCE in Jellyfin Media Server (CVSS 9.9). Include exploit proof-of-concept, analisi tecnica e strumenti di rilevamento.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.