Ad

CVE-2026-49246

LOW CVSS 4.0: 1,7 EPSS 0.37%
Обновлено 25 июня 2026
Jellyfin
Параметр Значение
CVSS 1,7 (LOW)
Устранено в версии 10.11.10
Тип уязвимости CWE-22 (Обход пути)
Поставщик Jellyfin
Публичный эксплойт Нет

Jellyfin — это автономный медиасервер с открытым исходным кодом. До версии 10.11.10 специально созданный файл MKV, содержащий поддельные теги имени файла, можно было использовать для очистки отсутствующего пути во время воспроизведения. Jellyfin рассматривает тег имени файла MKV во вложениях MKV как доверенный и передает его в необработанном виде в Path.Combine(attachmentFolder, fileName) внутри PathManager.GetAttachmentPath.

Поскольку Path.Combine .NET не нормализует .. и не отклоняет корневой второй аргумент, созданный MKV может перенаправить извлечение вложений MKV Jellyfin на любой абсолютный путь на диске. Это срабатывает при любом воспроизведении затронутого видео на клиенте, который по умолчанию пытается записать субтитры.g Эта уязвимость исправлена ​​в версии 10.11.10.

Показать оригинальное описание (EN)

Jellyfin is an open source self hosted media server. Prior to 10.11.10, a specifically crafted MKV file containing forged filename tags can be leveraged to exploit missing path sanitization during playback. Jellyfin treats the MKV file name tag on MKV attachments as trusted and passes it unsanitized into Path.Combine(attachmentFolder, fileName) inside PathManager.GetAttachmentPath. Because .NET's Path.Combine neither normalises .. nor rejects a rooted second argument, a crafted MKV can redirect Jellyfin's MKV attachment extraction to any absolute path on disk. This triggers on any playback action of the affected video on a client which will attempt to burn in the subtitles by default.g This vulnerability is fixed in 10.11.10.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)