CVE-2026-26331
yt-dlp: Beliebige Befehlsinjektion bei Verwendung der Option --netrc-cmd
- Veröffentlicht
- 24.02.2026
- Aktualisiert
- 24.02.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 74,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
yt-dlp ist ein Kommandozeilen-Downloader für Audio/Video. Ab Version 2023.06.21 und vor Version 2026.02.21 konnte ein Angreifer bei Verwendung der `--netrc-cmd`-Kommandozeilenoption von yt-dlp (oder des `netrc_cmd`-Python-API-Parameters) durch eine bösartig gestaltete URL eine beliebige Befehlsinjektion auf dem System des Benutzers erreichen. Die yt-dlp-Maintainer gehen davon aus, dass die Auswirkung dieser Schwachstelle für alle hoch ist, die `--netrc-cmd` in ihrer Befehlszeile/Konfiguration oder `netrc_cmd` in ihren Python-Skripten verwenden. Auch wenn die bösartig gestaltete URL selbst für viele Benutzer sehr verdächtig aussehen wird, wäre es für eine bösartig gestaltete Webseite mit einer unauffälligen URL trivial, diese Schwachstelle über eine HTTP-Weiterleitung heimlich auszunutzen. Benutzer ohne `--netrc-cmd` in ihren Argumenten oder `netrc_cmd` in ihren Skripten sind nicht betroffen. Es wurden keine Hinweise darauf gefunden, dass dieser Exploit in freier Wildbahn eingesetzt wurde. Die yt-dlp-Version 2026.02.21 behebt dieses Problem, indem sie alle netrc-"machine"-Werte validiert und bei unerwarteter Eingabe einen Fehler auslöst. Als Workaround sollten Benutzer, die kein Upgrade durchführen können, die Verwendung der `--netrc-cmd`-Kommandozeilenoption (oder des `netrc_cmd`-Python-API-Parameters) vermeiden oder zumindest keinen Platzhalter (`{}`) in ihrem `--netrc-cmd`-Argument übergeben.
Quellen
1Proof-of-Concept, das eine beliebige Befehlsinjektion über die Option `--netrc-cmd` von yt-dlp demonstriert und Shell-Metazeichen in URLs ausnutzt, um Befehle auf betroffenen Versionen auszuführen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.