Fiche vulnérabilité
CVE-2026-100857 : vulnérabilité élevée (CVSS 8.0)
Description
AzuraCast avant 0.23.4 contient une vulnérabilité d'injection de code dans la méthode ConfigWriter : : cleanUpString() qui ne désinfecte pas les séquences d'interpolation de chaîne Liquidsoap, permettant aux utilisateurs authentifiés avec des autorisations de média ou de profil d'injecter du code Liquidsoap arbitraire dans la configuration de la station. Les attaquants peuvent injecter le processus #{. exécuter()} expressions dans des URL de liste de lecture ou des champs de métadonnées de station qui exécutent des commandes shell en tant qu'utilisateur azuracast lorsque la station redémarre.
En bref
- Sévérité
- Élevée (CVSS 8.0)
- Vecteur CVSS
- CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
- Exploitation active
- Non signalée par la CISA
- Publication
- 27 sept. 2026
- Dernière mise à jour
- 27 sept. 2026