CVE-2026-30975

CRITICAL CVSS 3.1: 9,8 EPSS 0.08%
Обновлено 30 марта 2026
Sonarr
Параметр Значение
CVSS 9,8 (CRITICAL)
Уязвимые версии до 4.0.16.2942
Устранено в версии 4.0.16.2942
Тип уязвимости CWE-290
Поставщик Sonarr
Публичный эксплойт Нет

Sonarr — это PVR для пользователей Usenet и BitTorrent. Версии до 4.0.16.2942 имели обход аутентификации, который затрагивал пользователей, которые отключили аутентификацию для локальных адресов (для параметра «Требуется аутентификация» установлено значение «Отключено для локальных адресов») без обратного прокси-сервера, работающего перед Sonarr, который не прошел через недопустимый заголовок. Патчи доступны в версии 4.0.16.2942 в ветке nightly/develop и версии 4.0.16.2944 для стабильных/основных выпусков.

Доступны некоторые обходные пути. Убедитесь, что для параметра «Требуется проверка подлинности» Sonarr установлено значение «Включено», запустите Sonarr через обратный прокси-сервер и/или не открывайте Sonarr напрямую в Интернет, а вместо этого полагайтесь на доступ к нему через VPN, Tailscale или подобное решение.

Показать оригинальное описание (EN)

Sonarr is a PVR for Usenet and BitTorrent users. Versions prior to 4.0.16.2942 have an authentication bypass that affected users that had disabled authentication for local addresses (Authentication Required set to: `Disabled for Local Addresses`) without a reverse proxy running in front of Sonarr that didn't not pass through the invalid header. Patches are available in version 4.0.16.2942 in the nightly/develop branch and version 4.0.16.2944 for stable/main releases. Some workarounds are available. Make sure Sonarr's Authentication Required setting is set to `Enabled`, run Sonarr behind a reverse proxy, and/or do not expose Sonarr directly to the internet and instead rely on accessing it through a VPN, Tailscale or a similar solution.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Sonarr Sonarr
cpe:2.3:a:sonarr:sonarr:*:*:*:*:*:*:*:*
4.0.16.2942