How AI is applied across API Evangelist and APIs.io. Read my AI disclosure →
API Evangelist API Evangelist
Discovery
Learnings
Guidance
Toolbox
Alignment
API Evangelist LLC

Jellyfin remote code execution: Inconsistent validation leads to argument injection

calendar_today June 2, 2026 person Paul Gerste domain sonar

A validation bypass in Jellyfin’s transcoding parameter processing (CVE-2026-35033) permits attackers to inject arbitrary FFmpeg arguments, enabling remote code execution on instances prior to version 10.11.7. The vulnerability exploits inconsistent input validation between individual query parameters and semicolon-separated parameter lists, allowing attackers to manipulate file operations and ultimately write shellcode to the .NET JIT compiler’s memfd backing store for execution.

open_in_new Read original post