CVE-2026-25578

MEDIUM CVSS 3.1: 6,1 EPSS 0.01%
Обновлено 5 февраля 2026
Navidrome
Параметр Значение
CVSS 6,1 (MEDIUM)
Устранено в версии 0.60.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS)), CWE-80 (Недостаточная фильтрация HTML-тегов (XSS))
Поставщик Navidrome
Публичный эксплойт Нет

Navidrome — это веб-сервер и стример для сбора музыки с открытым исходным кодом. До версии 0.60.0 уязвимость межсайтового скриптинга во внешнем интерфейсе позволяла злоумышленнику внедрить код через метаданные комментариев к песне для кражи учетных данных пользователя. Эта проблема исправлена ​​в версии 0.60.0.

Показать оригинальное описание (EN)

Navidrome is an open source web-based music collection server and streamer. Prior to version 0.60.0, a cross-site scripting vulnerability in the frontend allows a malicious attacker to inject code through the comment metadata of a song to exfiltrate user credentials. This issue has been patched in version 0.60.0.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1