jellyfinにおける複数の脆弱性
タイトル jellyfinにおける複数の脆弱性
概要

Jellyfinはオープンソースのセルフホスト型メディアサーバーです。バージョン10.11.7より前のバージョンには、LiveTVのM3Uチューナーエンドポイント(POST /LiveTv/TunerHosts)に脆弱性チェーンが存在します。ここではチューナーのURLが検証されないため、HTTP以外のパスを介してローカルファイルを読み取ったり、HTTP URLを介してサーバーサイドリクエストフォージェリ(SSRF)を行ったりできます。この脆弱性は、EnableLiveTvManagement権限が全ての新規ユーザーにデフォルトでtrueに設定されているため、認証済みのユーザーであれば誰でも悪用できます。攻撃者は、自身が管理するサーバーを指すM3Uチューナーを追加し、Jellyfinのデータベースを指すチャンネルを含む細工されたM3Uを提供します。そして、データベースから管理者のセッショントークンを抽出し、管理者権限に昇格します。このようにして脆弱性を連鎖的に悪用できます。この問題はバージョン10.11.7で修正されました。ユーザーがすぐにアップグレードできない場合は、すべてのユーザーのLive TV管理権限を無効にすることで対処できます。

想定される影響 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
対策

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年4月14日0:00
登録日 2026年4月24日11:44
最終更新日 2026年4月24日11:44
CVSS3.0 : 重要
スコア 8.1
ベクター CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
影響を受けるシステム
jellyfin
jellyfin 10.11.7 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
1 [2026年04月24日]
  掲載
2026年4月24日11:44

NVD脆弱性情報
CVE-2026-35032
概要

Jellyfin is an open source self hosted media server. Versions prior to 10.11.7 contain a vulnerability chain in the LiveTV M3U tuner endpoint (POST /LiveTv/TunerHosts), where the tuner URL is not validated, allowing local file read via non-HTTP paths and Server-Side Request Forgery (SSRF) via HTTP URLs. This is exploitable by any authenticated user because the EnableLiveTvManagement permission defaults to true for all new users. An attacker can chain these vulnerabilities by adding an M3U tuner pointing to an attacker-controlled server, serving a crafted M3U with a channel pointing to the Jellyfin database, exfiltrating the database to extract admin session tokens, and escalating to admin privileges. This issue has been fixed in version 10.11.7. If users are unable to upgrade immediately, they can disable Live TV Management privileges for all users.

公表日 2026年4月15日8:16
登録日 2026年4月15日11:42
最終更新日 2026年4月23日23:03
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:jellyfin:jellyfin:*:*:*:*:*:*:*:* 10.11.7
関連情報、対策とツール
共通脆弱性一覧