CVE-2026-43985

Tautulli is a Python based monitoring and tracking tool for Plex Media Server. Versions prior to 2.17.1 expose `configUpdate` as a state-changing administrator endpoint, but the route does not enforce `POST` and does not use any anti-CSRF token. In the default form and JWT-based authentication mode, the administrator session cookie is issued with `SameSite=Lax`, which still permits top-level cross-site navigation requests. An attacker can exploit this by luring a logged-in administrator to a malicious page that submits a cross-site request to `/configUpdate` and overwrites the local administrator username and password. The attacker can then sign in directly with the chosen credentials and take over the Tautulli administrative interface. Version 2.17.1 patches the issue.
Configurations

No configuration.

History

22 Jul 2026, 20:10

Type Values Removed Values Added
Summary
  • (es) Tautulli es una herramienta de monitoreo y seguimiento basada en Python para Plex Media Server. Las versiones anteriores a la 2.17.1 exponen 'configUpdate' como un endpoint de administrador que cambia el estado, pero la ruta no fuerza 'POST' y no utiliza ningún token anti-CSRF. En el modo de autenticación predeterminado basado en formulario y JWT, la cookie de sesión del administrador se emite con 'SameSite=Lax', lo que aún permite solicitudes de navegación entre sitios de nivel superior. Un atacante puede explotar esto atrayendo a un administrador que ha iniciado sesión a una página maliciosa que envía una solicitud entre sitios a /configUpdate y sobrescribe el nombre de usuario y la contraseña del administrador local. El atacante puede entonces iniciar sesión directamente con las credenciales elegidas y tomar el control de la interfaz administrativa de Tautulli. La versión 2.17.1 corrige el problema.

04 Jun 2026, 19:16

Type Values Removed Values Added
References () https://github.com/Tautulli/Tautulli/security/advisories/GHSA-v622-pmjj-gpx3 - () https://github.com/Tautulli/Tautulli/security/advisories/GHSA-v622-pmjj-gpx3 -

04 Jun 2026, 16:20

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-04 16:16

Updated : 2026-07-22 20:10


NVD link : CVE-2026-43985

Mitre link : CVE-2026-43985

CVE.ORG link : CVE-2026-43985


JSON object : View

Products Affected

No product.

CWE
CWE-352

Cross-Site Request Forgery (CSRF)