CVE-2026-35031
严重已发布
Jellyfin:通过字幕上传路径遍历 + .strm 链实现潜在 RCE
- 已发布
- 2026年4月14日
- 已更新
- 2026年4月16日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月28日
初级CVSS
9.9/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H0.8%
低 · 未来 30 天
- 百分位
- 53.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Jellyfin 是一款开源的自托管媒体服务器。10.11.7 之前的版本在字幕上传端点(POST /Videos/{itemId}/Subtitles)中存在一条漏洞链,其中 Format 字段未经过验证,可通过文件扩展名实现路径遍历,并允许任意文件写入。该任意文件写入可进一步串联为通过 .strm 文件实现的任意文件读取、数据库提取、管理员权限提升,并最终通过 ld.so.preload 以 root 身份实现远程代码执行。利用该漏洞需要管理员账户或已被明确授予“上传字幕”权限的用户。此问题已在 10.11.7 版本中修复。如果用户无法立即升级,可以授予非管理员用户字幕上传权限,以缩小攻击面。
来源
1- CVE-2026-35031漏洞利用
Jellyfin Media Server 中严重的路径遍历到远程代码执行(RCE)漏洞(CVSS 9.9)。包含概念验证(PoC)漏洞利用程序、技术分析和检测工具。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。