Vulnerabilidad · Publicado 27/09/2026
AzuraCast versiones anteriores a 0.23.6 contiene una vulnerabilidad de inyección de código en el campo de contraseña de retransmisión remota que permite a atacantes con permisos de RemoteRelays ejecutar código arbitrario en el proceso Liquidsoap. La falla resulta de una migración incompleta desde el método vulnerable cleanUpString a toRawString, exponiendo servidores de radio en línea a compromisos de integridad, divulgación de claves API internas y disrupciones operacionales.
AzuraCast before 0.23.6 contains a code injection vulnerability in the remote relay password field due to incomplete migration from the vulnerable cleanUpString method to toRawString. Attackers with RemoteRelays station permission can inject nested Liquidsoap interpolation syntax to execute arbitrary code in the Liquidsoap process, disclose internal API keys, or disrupt station operation.
Score: 8.8/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWE-94
Publicado en NIST NVD.