CVE-2026-26331
yt-dlp : Injection de commande arbitraire lors de l'utilisation de l'option --netrc-cmd
- Publié
- 24 févr. 2026
- Mise à jour
- 24 févr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 74,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
yt-dlp est un téléchargeur audio/vidéo en ligne de commande. À partir de la version 2023.06.21 et avant la version 2026.02.21, lorsque l'option de ligne de commande `--netrc-cmd` de yt-dlp (ou le paramètre d'API Python `netrc_cmd`) est utilisée, un attaquant pourrait parvenir à une injection de commande arbitraire sur le système de l'utilisateur avec une URL malveillamment conçue. Les mainteneurs de yt-dlp estiment que l'impact de cette vulnérabilité est élevé pour toute personne qui utilise `--netrc-cmd` dans sa commande/configuration ou `netrc_cmd` dans ses scripts Python. Même si l'URL malveillamment conçue elle-même semblera très suspecte à de nombreux utilisateurs, il serait trivial pour une page web malveillamment conçue avec une URL discrète d'exploiter cette vulnérabilité de manière furtive via une redirection HTTP. Les utilisateurs sans `--netrc-cmd` dans leurs arguments ou `netrc_cmd` dans leurs scripts ne sont pas concernés. Aucune preuve n'a été trouvée de cette exploitation utilisée dans la nature. La version 2026.02.21 de yt-dlp corrige ce problème en validant toutes les valeurs « machine » de netrc et en levant une erreur en cas d'entrée inattendue. Comme solution de contournement, les utilisateurs qui ne peuvent pas mettre à niveau devraient éviter d'utiliser l'option de ligne de commande `--netrc-cmd` (ou le paramètre d'API Python `netrc_cmd`), ou devraient au moins ne pas passer d'espace réservé (`{}`) dans leur argument `--netrc-cmd`.
Sources
1Preuve de concept démontrant une injection de commande arbitraire via l'option `--netrc-cmd` de yt-dlp, exploitant les métacaractères shell dans les URL pour exécuter des commandes sur les versions concernées.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.