PT-2026-48378 · Yt-Dlp+1 · Yt-Dlp+1

·

CVE-2026-50019

·

Publicado

2026-06-10

·

Atualizado

2026-07-13

CVSS v3.1

7.4

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas yt-dlp versões 2023.09.24 até 2026.06.08
Description Quando o curl é utilizado como um downloader externo, os cookies podem ser vazados para um host não pretendido durante um redirecionamento HTTP ou quando o host dos fragmentos de download difere do manifesto pai. Isso ocorre porque os cookies passados via parâmetro --cookie não ativam o mecanismo de cookies a menos que sejam carregados de um arquivo, fazendo com que o curl envie cookies para domínios ou caminhos fora de seu escopo pretendido. Um invasor poderia explorar isso usando um site malicioso com uma URL que desencadeia um redirecionamento não validado (unvalidated redirect)—uma situação em que a aplicação redireciona o usuário para um site externo sem verificar o destino—enviando informações confidenciais de cookies para um servidor controlado pelo invasor.
Recommendations Atualize para a versão 2026.06.09. Como medida paliativa temporária, não utilize a opção --downloader curl.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50019
GHSA-F7J3-774F-RFHJ
OPENSUSE-SU-2026:11019-1
OPENSUSE-SU-2026:21163-1
PYSEC-2026-3431

Produtos afetados

Curl
Yt-Dlp