Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Tautulli (CVE-2026-31831)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-23 Limitación incorrecta de nombre de ruta relativa a un directorio restringido (Relative Path Traversal)
Fecha de publicación:
30/03/2026
Última modificación:
02/04/2026

Descripción

Tautulli es una herramienta de monitoreo y seguimiento basada en Python para Plex Media Server. Antes de la versión 2.17.0, el endpoint de la API /newsletter/image/images es vulnerable a salto de ruta, permitiendo a atacantes no autenticados leer archivos arbitrarios del sistema de archivos del servidor de aplicaciones. Este problema ha sido parcheado en la versión 2.17.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tautulli:tautulli:*:*:*:*:*:*:*:* 2.17.0 (excluyendo)