CVE-2026-35031
Jellyfin: 字幕アップロードのパストラバーサル + .strm チェーンによる潜在的な RCE
- 公開済み
- 2026/04/14
- 更新済み
- 2026/04/16
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/28
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 53.1%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Jellyfinは、オープンソースのセルフホスト型メディアサーバーです。10.11.7より前のバージョンには、字幕アップロードエンドポイント(POST /Videos/{itemId}/Subtitles)に脆弱性チェーンが存在し、Formatフィールドが検証されないため、ファイル拡張子を介したパストラバーサルが可能となり、任意のファイル書き込みが可能になります。この任意のファイル書き込みは、.strmファイルを介した任意のファイル読み取り、データベースの抽出、管理者権限の昇格、そして最終的にはld.so.preloadを介したrootでのリモートコード実行へと連鎖させることができます。悪用には、管理者アカウントまたは「字幕のアップロード」権限が明示的に付与されたユーザーが必要です。この問題はバージョン10.11.7で修正されています。ユーザーが直ちにアップグレードできない場合は、非管理者ユーザーに字幕アップロード権限を付与することで攻撃対象領域を減らすことができます。
ソース
1- CVE-2026-35031エクスプロイト
Jellyfin Media Serverにおける重大なパストラバーサルからRCEに至る脆弱性(CVSS 9.9)。概念実証エクスプロイト、技術分析、および検出ツールを含みます。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。