CVE-2026-41065

Tautulli is a Python based monitoring and tracking tool for Plex Media Server. Versions prior to 2.17.1 are vulnerable to remote code execution via the newsletter custom template directory feature. On a fresh install before the setup wizard is completed, all management endpoints are completely unauthenticated. An attacker can create a newsletter agent, point the custom template directory to an attacker-controlled SMB share serving a malicious Mako template, and trigger execution via the newsletter render endpoint, all with zero credentials and no local access to the target system. On a completed install with credentials configured, the same chain is exploitable by any admin. Version 2.17.1 fixes the issue.
CVSS

No CVSS.

Configurations

No configuration.

History

22 Jul 2026, 20:10

Type Values Removed Values Added
Summary
  • (es) Tautulli es una herramienta de monitoreo y seguimiento basada en Python para Plex Media Server. Las versiones anteriores a la 2.17.1 son vulnerables a la ejecución remota de código a través de la función de directorio de plantilla personalizada del boletín. En una instalación nueva, antes de que se complete el asistente de configuración, todos los puntos finales de gestión no están completamente autenticados. Un atacante puede crear un agente de boletines, apuntar el directorio de plantilla personalizada a un recurso compartido SMB controlado por el atacante que sirve una plantilla Mako maliciosa, y desencadenar la ejecución a través del punto final de renderizado del boletín, todo con cero credenciales y sin acceso local al sistema objetivo. En una instalación completada con credenciales configuradas, la misma cadena es explotable por cualquier administrador. La versión 2.17.1 corrige el problema.

04 Jun 2026, 16:16

Type Values Removed Values Added
References () https://github.com/Tautulli/Tautulli/security/advisories/GHSA-68qx-mcf5-3jcp - () https://github.com/Tautulli/Tautulli/security/advisories/GHSA-68qx-mcf5-3jcp -

04 Jun 2026, 15:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-04 15:16

Updated : 2026-07-22 20:10


NVD link : CVE-2026-41065

Mitre link : CVE-2026-41065

CVE.ORG link : CVE-2026-41065


JSON object : View

Products Affected

No product.

CWE
CWE-1336

Improper Neutralization of Special Elements Used in a Template Engine