Vulnerabilidad en Tautulli (CVE-2026-43985)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
Tautulli es una herramienta de monitoreo y seguimiento basada en Python para Plex Media Server. Las versiones anteriores a la 2.17.1 exponen 'configUpdate' como un endpoint de administrador que cambia el estado, pero la ruta no fuerza 'POST' y no utiliza ningún token anti-CSRF. En el modo de autenticación predeterminado basado en formulario y JWT, la cookie de sesión del administrador se emite con 'SameSite=Lax', lo que aún permite solicitudes de navegación entre sitios de nivel superior. Un atacante puede explotar esto atrayendo a un administrador que ha iniciado sesión a una página maliciosa que envía una solicitud entre sitios a /configUpdate y sobrescribe el nombre de usuario y la contraseña del administrador local. El atacante puede entonces iniciar sesión directamente con las credenciales elegidas y tomar el control de la interfaz administrativa de Tautulli. La versión 2.17.1 corrige el problema.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA



