PT-2026-48380 · Yt-Dlp+1 · Yt-Dlp+1

·

CVE-2026-50574

·

Publicado

2026-06-10

·

Atualizado

2026-07-13

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas yt-dlp versões anteriores a 2026.06.09
Descrição Ao usar o aria2c como um baixador externo para formatos de manifesto fragmentados, como fluxos HLS ou DASH, a entrada insuficientemente sanitizada permite que um invasor realize gravações de arquivos arbitrários. Isso ocorre porque o yt-dlp constrói um arquivo de entrada para o aria2c usando a opção -i, e invasores podem injetar opções arbitrárias nesse arquivo. Existem dois vetores de ataque principais: a injeção de quebras de linha via sequências de escape HTML (
) em manifestos DASH, ou a injeção de quebras de linha e URIs magnet através de campos de metadados como title quando a opção --no-windows-filename é usada para desativar a sanitização de nomes de arquivos.
No Windows, isso pode levar à execução imediata de código arbitrário ao gravar um arquivo ffmpeg.exe malicioso no diretório de trabalho atual. Em outras plataformas, a execução de código arbitrário pode ocorrer em invocações subsequentes do yt-dlp ao gravar um arquivo de configuração malicioso (yt-dlp.conf) contendo um argumento --exec malicioso.
Recomendações Atualize para a versão 2026.06.09. Como medida paliativa temporária, adicione --downloader dash,m3u8:native à linha de comando para evitar o uso do aria2c para esses formatos.

Exploit

Correção

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50574
GHSA-VX4Q-3CR2-7CG2
OPENSUSE-SU-2026:11019-1
OPENSUSE-SU-2026:21163-1
PYSEC-2026-3433

Produtos afetados

Aria2C
Yt-Dlp