HIGH🇬🇧 English

CVE-2026-55404

Wstrzyknięcie URI/poleceń przez pliki skrótów w yt-dlp i youtube-dl

CVSS 7.5v3.1pub. 2026-07-08upd. 2026-07-13

Podatność w narzędziach yt-dlp i youtube-dl umożliwia atakującemu wstrzyknięcie złośliwych poleceń poprzez generowane pliki skrótów (.url, .desktop). Jeśli użytkownik otworzy taki plik, może dojść do wykonania dowolnego kodu na jego systemie.

Pokaż oryginał (EN)

yt-dlp and youtube-dl are command-line audio/video downloaders. Prior to 2026.7.4, the --write-link, --write-url-link, and --write-desktop-link options can write .url or .desktop shortcut files using attacker-controlled webpage_url or filename metadata without sufficient validation or escaping, allowing malicious file:// URI injection on Windows or newline-based desktop entry key injection on Linux that can execute commands if the generated shortcut is opened. This issue is fixed in version 2026.7.4.

🤖 Analiza AI
Jak działa

Opcje --write-link, --write-url-link oraz --write-desktop-link generują pliki skrótów (.url na Windows, .desktop na Linux) na podstawie metadanych pobranych z sieci, takich jak webpage_url lub nazwa pliku. Przed wersją 2026.7.4 dane te nie były odpowiednio walidowane ani escapowane. Atakujący może osadzić złośliwy URI z protokołem file:// (Windows) lub wstrzyknąć dodatkowe klucze poprzez znaki nowej linii w formacie .desktop (Linux), tak by plik skrótu wskazywał na lub uruchamiał arbitralne polecenia. Podatność wymaga, aby ofiara ręcznie otworzyła wygenerowany plik skrótu.

Skutki

Atakujący może doprowadzić do wykonania dowolnych poleceń na systemie ofiary w jej kontekście uprawnień, co prowadzi do naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować yt-dlp do wersji 2026.7.4 lub nowszej. Patch dostępny w referencjach projektu na GitHub (tag 2026.07.04). Do czasu aktualizacji należy zaprzestać używania opcji --write-link, --write-url-link i --write-desktop-link oraz nie otwierać plików skrótów wygenerowanych przez wcześniejsze wersje narzędzia.

Kogo dotyczy

yt-dlp oraz youtube-dl — wersje yt-dlp przed 2026.7.4; dotyczy użytkowników korzystających z opcji --write-link, --write-url-link lub --write-desktop-link na systemach Windows i Linux

Uwagi

Podatność dotyczy wyłącznie scenariuszy, w których użytkownik aktywnie otwiera wygenerowany plik skrótu — wymagana jest interakcja użytkownika (UI:R). Poprawka została wydana 4 lipca 2026 roku jako wersja 2026.7.4.

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
  • Yt Dlp Project Yt Dlp

    APP
    Yt-Dlp Project
    < 2026.07.04
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-3566CRITICAL9.8PL ✓ten sam produkt

Command injection w aplikacjach Windows korzystających z CreateProcess

CVE-2026-50574HIGH8.3ten sam produkt

yt-dlp is a command-line audio/video downloader. Prior to 2026.06.09, if aria2c is used as an external downloa...

CVE-2026-50023HIGH8.3ten sam produkt

yt-dlp is a command-line audio/video downloader. Prior to 2026.06.09, a vulnerability exists in yt-dlp that al...

CVE-2026-26331HIGH8.8ten sam produkt

yt-dlp is a command-line audio/video downloader. Starting in version 2023.06.21 and prior to version 2026.02.2...

CVE-2025-54072HIGH7.5ten sam produkt

yt-dlp is a feature-rich command-line audio/video downloader. In versions 2025.06.25 and below, when the --exe...