Jellyfin 12.0でセキュリティ修正を実施、旧式クライアントのログインも廃止

Jellyfinはメディアサーバーのバージョン12.0をリリースしました。今回のセキュリティ修正の多くは、サーバーが提供すべきフォルダの外にあるファイルにアクセスしようとするリクエストをブロックするものです。それ以外のセキュリティ対応は、初回セットアップ、プラグインのインストール、ペアレンタルコントロール、Webインターフェースに関わる部分に及んでいます。

Image

設定に不備のあるサーバーでは、未サインインのユーザーでもセットアップウィザード――管理者アカウントを作成しライブラリの場所を指定する初回起動用の画面――を再度実行できてしまう問題がありました。

安全でない名前を持つプラグインパッケージは拒否されるようになりました。また、これまで適用されていなかった箇所にもペアレンタルコントロールが及ぶようになったほか、Webクライアントではクロスサイトスクリプティング(XSS)の修正が行われています。これは、攻撃者が仕込んだコンテンツが他のユーザーのブラウザセッション内でスクリプトとして実行されてしまう脆弱性の種類です。

プロジェクト側は個々の問題を specific には名指しせず、CVE識別子も付与しておらず、深刻度の評価も行っていません。そのため管理者は「セキュリティ」という単語とその前後の文章だけを頼りに、パッチ適用の優先度を判断することになります。

旧式クライアントと旧式ログインは動作しなくなる

旧式の/emby/および/mediabrowser/アドレスのサポートは廃止され、Jellyfinがすでに非推奨としていたサインイン方式は、既存サーバー・新規インストールの両方でデフォルト無効化されます。長年アップデートされていないクライアントは、接続できなくなる対象に該当します。

また、JellyfinはPOST /Users/{userId}/EasyPasswordを削除しました。これは今回のリリースで削除された5つのルートのうちの一つで、いずれもすでに無効化(no-op)状態になっていたものです。あわせてUserDto.HasPasswordも、その戻り値がもはや意味を持たないという理由で非推奨とされました。

12.0ではユーザー名の大文字・小文字が区別されなくなり、大文字小文字の違いだけが異なる2つのアカウント名は許可されなくなりました。そのようなアカウントの組み合わせを持つサーバーは、データベースのマイグレーションに失敗します。そのため、アップグレードを始める前にユーザー一覧を確認しておく価値があります。

組み込みTLSは当面存続

Jellyfinは10.11.0のリリースノートで、今回のバージョンでサーバー自体のTLSサポートを削除すると発表していました。しかしこの削除は将来のバージョンへ先送りされました。プロジェクト側は引き続き、リバースプロキシ経由でのサーバー運用を推奨しています。

Jellyfin組み込みのTLSを使ってインターネット公開インスタンスを運用しているユーザーは、今回のアップグレードでもそのまま動作し続けます。これが今回の延期の実質的な効果です。

アップグレード前に確認すべきこと

10.11向けに構築されたサードパーティ製プラグインは、12.0では読み込まれません。サーバーは.NET 10をターゲットとするようになり、複数のプラグインインターフェースが変更されたため、該当プラグインは開発者側から更新版が提供される必要があります。Jellyfinは、アップグレード前にそれらのプラグインをサーバーから外し、更新版が公開され次第追加し直すよう推奨しています。公式プラグインについてはすでに更新済みです。また、無効化されたプラグインは再起動をまたいでも無効のまま維持されるようになりました。これは10.11では実現していなかった挙動です。

アップグレード元として利用できるのは10.10.7、または10.11.x系のいずれかのリリースです。それより古いバージョンの場合は、まず10.10.7を経由する必要があります。アップグレード後にはライブラリの完全スキャンが必須となり、初回のスキャンはJellyfinがライブラリ内の全アイテムをディスク上のファイルと照合するため、通常より大幅に時間がかかります。マイグレーションを計画的なステップとして実行したい管理者は、--mode MigrateSystemを指定してサーバーを起動できます。これによりアップグレードのみが実行され、Jellyfin本体の他の機能は立ち上がらずに終了します。

データベースのスキーマは変更され、データは初回起動時に書き換えられます。その前に取得したバックアップだけが、旧バージョンへ戻すための唯一の手段となります。

翻訳元: https://www.helpnetsecurity.com/2026/09/08/jellyfin-12-0-security-fixes-arrive-alongside-the-removal-of-legacy-client-logins/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。