CVE-2026-35032Jellyfin 10.11.7之前版本存在漏洞,LiveTV M3U端点未验证URL,允许认证用户利用SSRF和本地文件读取窃取数据库,最终提取管理员令牌并提升权限。
该漏洞源于Jellyfin的LiveTV M3U调谐器端点(POST /LiveTv/TunerHosts)对输入URL缺乏校验。由于默认配置下新用户拥有EnableLiveTvManagement权限,攻击者可添加指向恶意服务器的M3U调谐器。攻击者在该服务器上提供特制的M3U文件,将频道URL指向Jellyfin的本地数据库文件路径。当Jellyfin解析此M3U时,会读取本地数据库并通过HTTP响应将数据回传给攻击者(SSRF/LFR)。攻击者解析数据库文件后提取管理员的Session Token,进而接管管理员账户,实现从普通用户到管理员的权限提升。