CVE-2026-26331
yt-dlp: حقن أوامر تعسفي عند استخدام خيار --netrc-cmd
- تم النشر
- 24/02/2026
- محدث
- 24/02/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 74.2%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
yt-dlp هو أداة سطر أوامر لتنزيل الصوت/الفيديو. بدءًا من الإصدار 2023.06.21 وحتى ما قبل الإصدار 2026.02.21، عند استخدام خيار سطر الأوامر `--netrc-cmd` في yt-dlp (أو معامل واجهة برمجة التطبيقات `netrc_cmd` بلغة بايثون)، يمكن لمهاجم تحقيق حقن أوامر تعسفي على نظام المستخدم عبر عنوان URL مُصمم بشكل خبيث. يفترض القائمون على صيانة yt-dlp أن تأثير هذه الثغرة مرتفع لأي شخص يستخدم `--netrc-cmd` في أوامره/إعداداته أو `netrc_cmd` في نصوصه البرمجية بلغة بايثون. على الرغم من أن عنوان URL المُصمم بشكل خبيث نفسه سيبدو مريبًا جدًا للعديد من المستخدمين، إلا أنه سيكون من التافه لصفحة ويب مُصممة بشكل خبيث تحتوي على عنوان URL غير لافت للنظر استغلال هذه الثغرة سرًا عبر إعادة توجيه HTTP. المستخدمون الذين لا يستخدمون `--netrc-cmd` في وسائطهم أو `netrc_cmd` في نصوصهم البرمجية غير متأثرين. لم يتم العثور على أي دليل على استخدام هذا الاستغلال في البيئات الحقيقية. يعمل إصدار yt-dlp 2026.02.21 على إصلاح هذه المشكلة من خلال التحقق من جميع قيم "machine" في netrc وإصدار خطأ عند إدخال غير متوقع. كحل بديل، يجب على المستخدمين غير القادرين على الترقية تجنب استخدام خيار سطر الأوامر `--netrc-cmd` (أو معامل واجهة برمجة التطبيقات `netrc_cmd` بلغة بايثون)، أو على الأقل عدم تمرير عنصر نائب (`{}`) في وسيطة `--netrc-cmd` الخاصة بهم.
المصادر
1إثبات مفهوم يوضح حقن أوامر تعسفي عبر خيار `--netrc-cmd` في yt-dlp، مستغلًا الأحرف الوصفية للصدفة في عناوين URL لتنفيذ أوامر على الإصدارات المتأثرة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.