Ad

CVE-2026-49247

HIGH CVSS 3.1: 8,8 EPSS 0.55%
Обновлено 26 июня 2026
Jellyfin
Параметр Значение
CVSS 8,8 (HIGH)
Устранено в версии 10.11.10
Тип уязвимости CWE-22 (Обход пути)
Поставщик Jellyfin
Публичный эксплойт Нет

Jellyfin — это автономный медиасервер с открытым исходным кодом. С 10.9.0 по 10.11.10 конечная точка POST /ClientLog/Document принимает поля «Клиент» и «Версия» заголовка авторизации и использует их в необработанном виде в качестве компонентов имени файла на диске при сохранении документов журналов, загруженных клиентом. В результате любой прошедший проверку подлинности пользователь, не являющийся администратором, может включить последовательности ../ в поле «Клиент», чтобы заставить Jellyfin записывать контент, контролируемый злоумышленником, по произвольным путям, доступным пользователю службы Jellyfin, с принудительным суффиксом .log.

Эта уязвимость исправлена ​​в версии 10.11.10.

Показать оригинальное описание (EN)

Jellyfin is an open source self hosted media server. From 10.9.0 until 10.11.10, the POST /ClientLog/Document endpoint accepts the Authorization header's Client and Version fields and uses them unsanitized as components of the on-disk filename when persisting client-uploaded log documents. As a result, any authenticated non-admin user can include ../ sequences in the Client field to cause Jellyfin to write attacker-controlled content to arbitrary paths reachable by the Jellyfin service user, with a forced .log suffix. This vulnerability is fixed in 10.11.10.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)