CVE-2026-31831Tautulli是一款基于Python的Plex Media Server监控与追踪工具。在其2.17.0版本之前,系统存在一处严重的安全缺陷。位于`/newsletter/image/images`的API接口未能有效防御路径遍历攻击,这使得未经身份验证的攻击者能够利用该漏洞,从服务器文件系统中读取任意文件。鉴于该漏洞无需用户交互且利用难度低,其CVSS v3.1评分高达7.5级,属于高危风险。攻击者可能借此获取敏感配置信息,进而威胁服务器的整体安全性。官方已在v2.17.0版本中发布补丁修复了此问题。
该漏洞的根本原因在于Tautulli处理`/newsletter/image/images` API请求时,对传入的文件路径参数缺乏严格的校验和规范化处理。攻击者可以利用`../`序列(或其URL编码形式)在目录树中向上回溯,从而访问Web根目录之外的文件。由于该接口未设置认证门槛(CVSS向量PR:N),任何能够访问该服务端口的攻击者均可发起攻击。利用过程通常涉及构造特定的HTTP请求,将路径参数指向敏感系统文件(如`/etc/passwd`或应用配置文件)。一旦利用成功,攻击者可获得高机密性(C:H)的数据访问权限。虽然此漏洞不直接导致代码执行或文件破坏,但泄露的信息往往为进一步入侵提供关键凭据。