CVE-2026-73211

Source
https://cve.org/CVERecord?id=CVE-2026-73211
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-73211.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-73211
Aliases
  • GHSA-pqr4-34h8-g39x
Published
2026-08-11T17:22:00Z
Modified
2026-09-11T03:30:30Z
Severity
  • 9.8 (Critical) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H CVSS Calculator
Summary
PeerTube: Unauthenticated remote SQL injection in ActorFollowModel.updateScore()
Details

PeerTube is an ActivityPub-federated video streaming platform. Prior to 8.1.6, ActorFollowModel.updateScore() interpolates the attacker-controlled ActivityPub actor inboxUrl into an SQL query, allowing an unauthenticated remote server to read and write PeerTube database tables, including oAuthToken.accessToken, and take over administrator accounts. This issue is fixed in version 8.1.6.

Database specific
{
    "cna_assigner": "GitHub_M",
    "cwe_ids": [
        "CWE-89"
    ],
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/73xxx/CVE-2026-73211.json"
}
References

Affected packages

Git / github.com/chocobozzz/peertube

Affected ranges

Type
GIT
Repo
https://github.com/chocobozzz/peertube
Events
Introduced
0 Unknown introduced commit / All previous commits are affected
Fixed
Fixed
Fixed
Database specific
Show details
{
    "extracted_events": [
        {
            "introduced": "0"
        },
        {
            "fixed": "8.1.6"
        }
    ],
    "source": [
        "AFFECTED_FIELD",
        "REFERENCES"
    ]
}

Affected versions

v0.*
v0.0.11-alpha
v0.0.12-alpha
v0.0.13-alpha
v0.0.14-alpha
v0.0.16-alpha
v0.0.17-alpha
v0.0.18-alpha
v0.0.19-alpha
v0.0.20-alpha
v0.0.21-alpha
v0.0.22-alpha
v0.0.23-alpha
v0.0.27-alpha
v0.0.28-alpha
v0.0.29-alpha
v0.0.3-alpha
v0.0.4-alpha
v0.0.5-alpha
v0.0.6-alpha
v0.0.8-alpha
v0.0.9-alpha
v1.*
v1.0.0-alpha.1
v1.0.0-alpha.10
v1.0.0-alpha.2
v1.0.0-alpha.3
v1.0.0-alpha.4
v1.0.0-alpha.5
v1.0.0-alpha.6
v1.0.0-alpha.7
v1.0.0-alpha.8
v1.0.0-alpha.9
v1.0.0-beta.1
v1.0.0-beta.10.pre.1
v1.0.0-beta.10.pre.2
v1.0.0-beta.10.pre.3
v1.0.0-beta.11
v1.0.0-beta.12
v1.0.0-beta.13
v1.0.0-beta.14
v1.0.0-beta.15
v1.0.0-beta.16
v1.0.0-beta.2
v1.0.0-beta.3
v1.0.0-beta.4
v1.0.0-beta.5
v1.0.0-beta.6
v1.0.0-beta.7
v1.0.0-beta.8
v1.0.0-beta.9
v1.0.0-rc.1
v1.0.0-rc.2
v1.1.0
v1.1.0-alpha.1
v1.1.0-rc.1
v1.3.0-rc.1
v1.4.0-rc.1
v2.*
v2.0.0
v2.0.0-rc.1
v2.1.0-rc.1
v2.2.0-rc.1
v2.3.0-rc.1
v2.4.0
v2.4.0-rc.1
v3.*
v3.0.0
v3.0.0-rc.1
v3.1.0-rc.1
v3.3.0
v3.3.0-rc.1
v3.4.0
v3.4.0-rc.1
v4.*
v4.0.0-rc.1
v4.1.0
v4.1.0-rc.1
v4.2.0-rc.1
v4.3.0
v4.3.0-rc.1
v5.*
v5.0.0
v5.0.0-rc.1
v5.1.0-rc.1
v5.2.0
v5.2.0-rc.1
v6.*
v6.0.0
v6.0.0-rc.1
v6.0.0-rc.2
v6.0.1
v6.0.2
v6.1.0
v6.1.0-rc.1
v6.2.0
v6.2.0-rc.1
v6.2.1
v6.3.0
v6.3.0-rc.1
v6.3.1
v7.*
v7.0.0
v7.0.0-rc.1
v7.0.1
v7.1.0
v7.1.0-rc.1
v7.2.0
v7.2.0-rc.1
v7.2.1
v7.3.0
v7.3.0-rc.1
v8.*
v8.0.0
v8.0.0-rc.1
v8.0.1
v8.1.0
v8.1.0-rc.1
v8.1.1
v8.1.2
v8.1.3
v8.1.4
v8.1.5
v8.1.6
v8.1.7

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-73211.json"