CVE-2026-34731WWBN AVideo 26.0及更早版本中Live插件的on_publish_done.php端点存在权限缺失漏洞。未经身份验证的攻击者可利用该漏洞枚举活跃流密钥并强制终止任意直播,导致平台拒绝服务。
该漏洞位于Live插件的RTMP回调处理逻辑中。由于on_publish_done.php端点在处理直播结束标记时未验证请求来源的身份或权限,攻击者可先访问未授权的stats.json.php接口获取当前活跃的Stream Key,随后伪造RTMP回调数据包向on_publish_done.php发送POST请求。服务器接收后将错误地在数据库中将对应流标记为“已结束”,从而强制切断直播连接。整个过程无需用户交互,可批量中断所有直播。