CVE-2026-35031Jellyfin媒体服务器在10.11.7版本之前的字幕上传端点存在漏洞。由于Format字段缺乏校验,攻击者可通过路径遍历实现任意文件写入,进而利用.strm文件读取数据库、提权并最终通过ld.so.preload导致远程代码执行。
该漏洞的核心在于Jellyfin字幕上传端点(POST /Videos/{itemId}/Subtitles)对Format参数的校验缺失。攻击者可利用此缺陷绕过目录限制,通过精心构造的文件扩展名实施路径遍历攻击,从而在服务器上实现任意文件写入。进一步的利用链包括:首先上传特制的.strm文件,利用文件读取功能访问服务器数据库,提取敏感信息以进行权限提升;最终,攻击者向系统写入ld.so.preload配置文件,劫持动态链接库加载过程,在系统启动或服务重启时执行任意代码,成功获取Root级别的系统控制权。整个攻击过程虽然技术复杂,但仅需管理员或拥有字幕上传权限的账户即可触发,危害极大。