Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-100857 Multiple Vendors

Vulnerabilidad alta de inyección de código en AzuraCast anterior a 0.23.4

Vulnerabilidad · Publicado 27/09/2026

8.0
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

AzuraCast versiones anteriores a 0.23.4 contiene una vulnerabilidad de inyección de código en el método ConfigWriter::cleanUpString() que no desinfecta correctamente secuencias de interpolación de Liquidsoap. Usuarios autenticados con permisos de Media o Profile pueden inyectar código Liquidsoap arbitrario en configuraciones de estaciones de radio, permitiendo ejecución remota de comandos mediante expresiones #{process.run()} en URLs de listas de reproducción o campos de metadatos. Afecta principalmente a emisoras de radio web y plataformas de streaming en LATAM que usan AzuraCast para gestión de contenido.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

AzuraCast before 0.23.4 contains a code injection vulnerability in the ConfigWriter::cleanUpString() method that fails to sanitize Liquidsoap string interpolation sequences, allowing authenticated users with Media or Profile permissions to inject arbitrary Liquidsoap code into station configuration. Attackers can inject #{process.run()} expressions into playlist URLs or station metadata fields that execute shell commands as the azuracast user when the station restarts.

Puntuación CVSS

Score: 8/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-94

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar AzuraCast inmediatamente a versión 0.23.4 o superior
  • Auditar permisos de usuarios con acceso Media/Profile en todas las instancias
  • Revisar logs de cambios en configuraciones de estaciones y URLs de playlists para detectar inyecciones
  • Implementar controles de acceso más restrictivos hasta aplicar parche
  • Validar en NVD de NIST el estado completo de la vulnerabilidad
Esta alerta fue generada automáticamente a partir del NVD del NIST.