Vulnerabilidad en Tautulli (CVE-2026-43986)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
Tautulli es una herramienta de monitoreo y seguimiento basada en Python para Plex Media Server. Las versiones anteriores a la 2.17.1 exponen una ruta pública '/image/ hash ' que resuelve entradas controladas por el atacante de image_hash_lookup y las reproduce a través de la misma lógica de obtención de imágenes del lado del servidor utilizada por el proxying de imágenes autenticado. Un usuario invitado de bajo privilegio puede insertar una URL de imagen externa maliciosa en esta tabla de búsqueda y luego activar obtenciones del lado del servidor a través de un endpoint completamente no autenticado. Esto convierte una primitiva SSRF autenticada en un gadget SSRF no autenticado persistente. Una vez que existe la entrada de hash maliciosa, cualquier usuario externo puede solicitar '/image/ hash .png' y hacer que el host de PMS o Tautulli obtenga una URL arbitraria elegida por el atacante. La versión 2.17.1 corrige el problema.
Impacto
Puntuación base 3.x
9.90
Gravedad 3.x
CRÍTICA



