Moin!
Die derzeit nich "aktuelle" 10.10.3 Version des Jellyfin-Dockers im Ugreen Appstore wurde seit Herbst letzten Jahres nicht mehr aktualisiert.
Ein Update ist aber SEHR dringend erforderlich, da es länger bekannte schwere Sicherheitslücken in der App gibt.
Das könnte den Ruf und Ugreen dauerhaft (und zu recht) schädigen.
1. IP-Spoofing / Denial-of-Service (gepatcht in 10.10.7)
Ein nicht authentifizierter Angreifer kann seine IP-Adresse fälschen, um als LAN-Gerät zu erscheinen. Dadurch kann er den /System/Restart-Endpunkt missbrauchen und den Server wiederholt neu starten – was einem DoS-Angriff entspricht.
2. FFmpeg Argument Injection / Remote Code Execution (gepatcht in 10.10.7)
Bereits in früheren Versionen gepatcht, aber der Fix war umgehbar. Über unsichere Parameter in Videostreaming-Endpunkten (/Videos/<itemId>/stream) können authentifizierte Benutzer – auch solche mit niedrigen Rechten – Argumente einschleusen, was zu beliebigem Dateischreiben und potenziell zu Remote Code Execution über das Plugin-System führen kann.
3. Kritische Sicherheitslücken in <10.11.7 (April 2026)
Im April 2026 veröffentlichte das Jellyfin-Team Version 10.11.7 mit vier weiteren kritischen Sicherheitspatches, die das Team als „extremely important" eingestuft hat. Diese betreffen alle Versionen vor 10.11.7 – also auch 10.10.3. Die Lücken könnten remote ausnutzbar sein und sind besonders relevant für Server, die direkt im Internet erreichbar sind. Quelle https://jellywatch.app/blog/jellyfin-…urce=perplexity
Bitte behebt das umgehend. Das kann doch nicht so schwer sein einen Docker aktuell zu halten und die Auswirkungen können für den Absatz gravierend werden, wenn Ugreen erst mal einen Ruf bekommt bekannte Sicherheitslücken einfach nicht zu patchen.