Podatność w narzędziach yt-dlp i youtube-dl umożliwia atakującemu wstrzyknięcie złośliwych poleceń poprzez generowane pliki skrótów (.url, .desktop). Jeśli użytkownik otworzy taki plik, może dojść do wykonania dowolnego kodu na jego systemie.
▸ Pokaż oryginał (EN)
yt-dlp and youtube-dl are command-line audio/video downloaders. Prior to 2026.7.4, the --write-link, --write-url-link, and --write-desktop-link options can write .url or .desktop shortcut files using attacker-controlled webpage_url or filename metadata without sufficient validation or escaping, allowing malicious file:// URI injection on Windows or newline-based desktop entry key injection on Linux that can execute commands if the generated shortcut is opened. This issue is fixed in version 2026.7.4.
Opcje --write-link, --write-url-link oraz --write-desktop-link generują pliki skrótów (.url na Windows, .desktop na Linux) na podstawie metadanych pobranych z sieci, takich jak webpage_url lub nazwa pliku. Przed wersją 2026.7.4 dane te nie były odpowiednio walidowane ani escapowane. Atakujący może osadzić złośliwy URI z protokołem file:// (Windows) lub wstrzyknąć dodatkowe klucze poprzez znaki nowej linii w formacie .desktop (Linux), tak by plik skrótu wskazywał na lub uruchamiał arbitralne polecenia. Podatność wymaga, aby ofiara ręcznie otworzyła wygenerowany plik skrótu.
Atakujący może doprowadzić do wykonania dowolnych poleceń na systemie ofiary w jej kontekście uprawnień, co prowadzi do naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować yt-dlp do wersji 2026.7.4 lub nowszej. Patch dostępny w referencjach projektu na GitHub (tag 2026.07.04). Do czasu aktualizacji należy zaprzestać używania opcji --write-link, --write-url-link i --write-desktop-link oraz nie otwierać plików skrótów wygenerowanych przez wcześniejsze wersje narzędzia.
yt-dlp oraz youtube-dl — wersje yt-dlp przed 2026.7.4; dotyczy użytkowników korzystających z opcji --write-link, --write-url-link lub --write-desktop-link na systemach Windows i Linux
Podatność dotyczy wyłącznie scenariuszy, w których użytkownik aktywnie otwiera wygenerowany plik skrótu — wymagana jest interakcja użytkownika (UI:R). Poprawka została wydana 4 lipca 2026 roku jako wersja 2026.7.4.
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HYt Dlp Project Yt Dlp
APPYt-Dlp Project< 2026.07.04
Powiązane podatności
Command injection w aplikacjach Windows korzystających z CreateProcess
yt-dlp is a command-line audio/video downloader. Prior to 2026.06.09, if aria2c is used as an external downloa...
yt-dlp is a command-line audio/video downloader. Prior to 2026.06.09, a vulnerability exists in yt-dlp that al...
yt-dlp is a command-line audio/video downloader. Starting in version 2023.06.21 and prior to version 2026.02.2...
yt-dlp is a feature-rich command-line audio/video downloader. In versions 2025.06.25 and below, when the --exe...