PT-2026-48379 · Yt-Dlp · Yt-Dlp

·

CVE-2026-50023

·

Publicado

2026-06-10

·

Atualizado

2026-07-13

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas yt-dlp versões anteriores a 2026.06.09
Description Uma falha permite que um invasor remoto grave arquivos de atalho de SO arbitrários, como .desktop, .url e .webloc, no sistema de arquivos do usuário. Isso ocorre porque a lista de permissões de extensões de arquivo usada para evitar downloads inseguros incluía explicitamente essas extensões de atalho para manter a funcionalidade da opção --write-link. Invasores podem explorar isso criando um arquivo m3u8 malicioso contendo uma tag EXT-X-MEDIA:TYPE=SUBTITLES com uma URI maliciosa. Se um usuário utilizar a opção --write-subs, o software poderá gravar conteúdo controlado pelo invasor em um arquivo com extensão de atalho. Esses arquivos podem conter comandos de shell ou apontar para executáveis remotos, permitindo ataques de phishing ou execução de código arbitrário se o usuário for enganado e os abrir.
Recommendations Atualize o yt-dlp para a versão 2026.06.09. Como medida paliativa temporária, forneça apenas URLs de entrada totalmente confiáveis ao software. Como medida paliativa temporária, evite usar as opções --write-subs, --write-auto-subs, --embed-subs, --write-thumbnail, --write-all-thumbnails ou --embed-thumbnail. Como medida paliativa temporária, use --format - para selecionar interativamente os formatos de download e validar suas extensões de arquivo.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50023
GHSA-C6MH-FPJC-4PR3
OPENSUSE-SU-2026:11019-1
OPENSUSE-SU-2026:21163-1
PYSEC-2026-3430

Produtos afetados

Yt-Dlp