Yt-Dlp · Yt-Dlp · CVE-2026-50574
**Nome do Software Vulnerável e Versões Afetadas**
yt-dlp versões anteriores a 2026.06.09
**Descrição**
Ao usar o aria2c como um baixador externo para formatos de manifesto fragmentados, como fluxos HLS ou DASH, a entrada insuficientemente sanitizada permite que um invasor realize gravações de arquivos arbitrários. Isso ocorre porque o yt-dlp constrói um arquivo de entrada para o aria2c usando a opção `-i`, e invasores podem injetar opções arbitrárias nesse arquivo. Existem dois vetores de ataque principais: a injeção de quebras de linha via sequências de escape HTML (` `) em manifestos DASH, ou a injeção de quebras de linha e URIs magnet através de campos de metadados como `title` quando a opção `--no-windows-filename` é usada para desativar a sanitização de nomes de arquivos.
No Windows, isso pode levar à execução imediata de código arbitrário ao gravar um arquivo `ffmpeg.exe` malicioso no diretório de trabalho atual. Em outras plataformas, a execução de código arbitrário pode ocorrer em invocações subsequentes do yt-dlp ao gravar um arquivo de configuração malicioso (`yt-dlp.conf`) contendo um argumento `--exec` malicioso.
**Recomendações**
Atualize para a versão 2026.06.09.
Como medida paliativa temporária, adicione `--downloader dash,m3u8:native` à linha de comando para evitar o uso do aria2c para esses formatos.