Aller au contenu

Fiche vulnérabilité

CVE-2026-100857 : vulnérabilité élevée (CVSS 8.0)

Description

AzuraCast avant 0.23.4 contient une vulnérabilité d'injection de code dans la méthode ConfigWriter : : cleanUpString() qui ne désinfecte pas les séquences d'interpolation de chaîne Liquidsoap, permettant aux utilisateurs authentifiés avec des autorisations de média ou de profil d'injecter du code Liquidsoap arbitraire dans la configuration de la station. Les attaquants peuvent injecter le processus #{. exécuter()} expressions dans des URL de liste de lecture ou des champs de métadonnées de station qui exécutent des commandes shell en tant qu'utilisateur azuracast lorsque la station redémarre.

En bref

Sévérité
Élevée (CVSS 8.0)
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Exploitation active
Non signalée par la CISA
Publication
27 sept. 2026
Dernière mise à jour
27 sept. 2026

Références

Rechercher une autre vulnérabilité dans la base CVE