Ad

CVE-2026-100857

HIGH CVSS 4.0: 8,6 EPSS 0.34%
Обновлено 8 октября 2026
Azuracast
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии до 0.23.4
Устранено в версии 0.23.4
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Azuracast
Публичный эксплойт Нет

AzuraCast before 0.23.4 contains a code injection vulnerability in the ConfigWriter::cleanUpString() method that fails to sanitize Liquidsoap string interpolation sequences, allowing authenticated users with Media or Profile permissions to inject arbitrary Liquidsoap code into station configuration. Attackers can inject #{process.run()} expressions into playlist URLs or station metadata fields that execute shell commands as the azuracast user when the station restarts.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Azuracast Azuracast
cpe:2.3:a:azuracast:azuracast:*:*:*:*:*:*:*:*
— 0.23.4