Ad

CVE-2026-73090

CRITICAL CVSS 3.1: 9,3 EPSS 0.22%
Обновлено 13 августа 2026
Peertube
Параметр Значение
CVSS 9,3 (CRITICAL)
Устранено в версии 8.2.2
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Peertube
Публичный эксплойт Нет

PeerTube — это платформа потокового видео, объединенная с ActivityPub. До версии 8.2.2 процессупдатеактивити и процессупдатевидео принимали обновление ActivityPub, содержащее объект видео, без проверки того, что byActor.url авторизован для хоста в videoObject.id, что позволяло вредоносному федеративному серверу перезаписывать метаданные видео другого сервера, видимость, медиафайл и URL-адреса HLS. Эта проблема исправлена ​​в версии 8.2.2.

Показать оригинальное описание (EN)

PeerTube is an ActivityPub-federated video streaming platform. Prior to 8.2.2, processUpdateActivity and processUpdateVideo accept an ActivityPub Update containing a Video object without verifying that byActor.url is authorized for the host in videoObject.id, allowing a malicious federated server to rewrite another server's video metadata, visibility, media file, and HLS URLs. This issue is fixed in version 8.2.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Связанные уязвимости