Vulnerabilidad en AzuraCast (CVE-2026-42605)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
09/05/2026
Última modificación:
24/07/2026
Descripción
AzuraCast es una suite de gestión de radio web autoalojada y todo en uno. Antes de la versión 0.23.6, el parámetro de solicitud currentDirectory en el endpoint de carga de medios de Flow.js (POST /api/station/{station_id}/files/upload) no se sanea para secuencias de salto de ruta. Cuando se combina con un backend de almacenamiento de sistema de archivos local (el predeterminado), un usuario autenticado con permisos de gestión de medios puede escribir archivos arbitrarios fuera del directorio de almacenamiento de medios de la estación, logrando ejecución remota de código al escribir una webshell PHP en la raíz web. Este problema ha sido parcheado en la versión 0.23.6.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:azuracast:azuracast:*:*:*:*:*:*:*:* | 0.23.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/AzuraCast/AzuraCast/commit/18c793b4427eb49e67a2fea99a89f1c9d9dd808d
- https://github.com/AzuraCast/AzuraCast/releases/tag/0.23.6
- https://github.com/AzuraCast/AzuraCast/security/advisories/GHSA-vp2f-cqqp-478j
- https://github.com/AzuraCast/AzuraCast/security/advisories/GHSA-vp2f-cqqp-478j



