Schließen der schweren Sicherheitslücken bei Jellyfin-App

  • Moin!

    Die derzeit nich "aktuelle" 10.10.3 Version des Jellyfin-Dockers im Ugreen Appstore wurde seit Herbst letzten Jahres nicht mehr aktualisiert.

    Ein Update ist aber SEHR dringend erforderlich, da es länger bekannte schwere Sicherheitslücken in der App gibt.

    Das könnte den Ruf und Ugreen dauerhaft (und zu recht) schädigen.

    1. IP-Spoofing / Denial-of-Service (gepatcht in 10.10.7)

    Ein nicht authentifizierter Angreifer kann seine IP-Adresse fälschen, um als LAN-Gerät zu erscheinen. Dadurch kann er den /System/Restart-Endpunkt missbrauchen und den Server wiederholt neu starten – was einem DoS-Angriff entspricht.

    2. FFmpeg Argument Injection / Remote Code Execution (gepatcht in 10.10.7)

    Bereits in früheren Versionen gepatcht, aber der Fix war umgehbar. Über unsichere Parameter in Videostreaming-Endpunkten (/Videos/<itemId>/stream) können authentifizierte Benutzer – auch solche mit niedrigen Rechten – Argumente einschleusen, was zu beliebigem Dateischreiben und potenziell zu Remote Code Execution über das Plugin-System führen kann.

    3. Kritische Sicherheitslücken in <10.11.7 (April 2026)

    Im April 2026 veröffentlichte das Jellyfin-Team Version 10.11.7 mit vier weiteren kritischen Sicherheitspatches, die das Team als „extremely important" eingestuft hat. Diese betreffen alle Versionen vor 10.11.7 – also auch 10.10.3. Die Lücken könnten remote ausnutzbar sein und sind besonders relevant für Server, die direkt im Internet erreichbar sind. Quelle https://jellywatch.app/blog/jellyfin-…urce=perplexity

    Bitte behebt das umgehend. Das kann doch nicht so schwer sein einen Docker aktuell zu halten und die Auswirkungen können für den Absatz gravierend werden, wenn Ugreen erst mal einen Ruf bekommt bekannte Sicherheitslücken einfach nicht zu patchen.

  • Hallo, Du hast mit dem was Du geschrieben hast völlig recht.

    Aber dss hier ist kein offizielles UGREEN Forum sondern eine reine Privatinitative von unserem Mod Mike0185 auf die Füße gestellt.

    Aber da duch diesbezüglich schon mehrere an UGREEN zu diesem Thema gewandt haben, wäre es sicherlich eine Unterstützung derer und für Dich selbst, wenn Du zu diesem Thema bei UGREEN ein Ticket eröffnest und im Prinzip das selbe reinschrebst wie hier im Thread.

    Für Dich als abhilfe, setze Jellyfin selbst neu auf als Dockerversion und lass die App, App sein. Mit der App vom AppCenter bist Du eh eingeschränkt gegenüber einem selbst aufgesetzten Jellyfin Container und die Updates dafür, kommen regelmäßig.

    Tutorial solltest Du hier im Forum finden.

    Meine Hardware

    iDX6011 Pro (64GB RAM) btrfs, 2x12 TB SG Enterpr. Raid1, 1x12TB SG Enterpr. Basic, 2x 2TB NVME Lexar NM790 Raid1,

    DXP2800 btrfs 1x 12TB WDRedPl, 16GB RAM Crucial CT16G56C46S5.C8B2, NVME 2x 500GB Samsg. 970 EVOPlus Raid1,

    DS1525+, btrfs 2x8TB WD, btrfs SHR, 1x 12 TB SG IronWolf, 1x 3TB WD RedPlus, 2x 2TB NVME Lexar NM790 Raid1, 40GB ECC RAM

    DS218+ btrfs 1x12TB WD, 1x SSD 500GB, RAM 20GB DDR4-2666MHZ

    USV US3000, EatonEllip.PRO 850DIN, Zyxel XMG-108 8 x 2,5GB, Zyxel GS1200-8 x 1GB,

  • Hier gibt es eine aktuelle Rückmeldung von UGREEN:

    Quote

    Wir haben die entsprechenden Risiken (einschließlich CVE-2025-55315 usw.) bestätigt und planen, das Upgrade des Jellyfin-Pakets Ende August oder Anfang September abzuschließen. Dieses Update wird sich auf die Behebung von Sicherheitslücken in der ASP.NET Core-Laufzeitumgebung und den eingebetteten Komponenten konzentrieren.

  • Mike0185 August 6, 2026 at 7:58 AM

    Set the label from Eingereicht to Geplant
  • Schön dass Ugreen mal reagiert, auch wenn leider ganzschön spät.

    Der Umzug von der "App" in den Docker erscheint mir leider sehr schwierig, bzw ich weiß nicht mal wo die Konfiguration gespeichert ist. Komplett neu aufsetzen ist doof weil ich bereits viele User angelegt habe.

  • ForenSeil

    Hier mein Stack. Lege einen Ordner docker an. In diesem Ordner legst du einen Ordner jellyfin an.

    In den Ordner jellyfin gehören dann cache, config und letsencrypt. Achte darauf das Volume im Stack an deine Gegebenheiten anzupassen.

    Gehe auf deine Medienverzeichnis klicke oben auf den Pfad bis dort z.B. volume1/Filme steht, kopiere diesen und ändere den entsprechenden Pfad in dem Stack. Setze ein Rautezeichen vor zur Zeit nicht benötige Pfade. Bei Updates medet sich docker von Ugreen mit aktualisierbar.

Participate now!

Join our community with over 10,000 members!

Register yourself now for free to get full access to all content, graphics, downloads and other exclusive features!