CVE-2026-26331
yt-dlp: Iniezione arbitraria di comandi quando si utilizza l'opzione --netrc-cmd
- Pubblicato
- 24 feb 2026
- Aggiornato
- 24 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 74,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
yt-dlp è un downloader audio/video da riga di comando. A partire dalla versione 2023.06.21 e prima della versione 2026.02.21, quando viene utilizzata l'opzione da riga di comando `--netrc-cmd` di yt-dlp (o il parametro API Python `netrc_cmd`), un attaccante potrebbe ottenere l'esecuzione arbitraria di comandi sul sistema dell'utente tramite un URL appositamente predisposto. I manutentori di yt-dlp ritengono che l'impatto di questa vulnerabilità sia elevato per chiunque utilizzi `--netrc-cmd` nei propri comandi/configurazioni o `netrc_cmd` nei propri script Python. Sebbene l'URL appositamente predisposto possa apparire molto sospetto a molti utenti, sarebbe banale per una pagina web malevola con un URL poco appariscente sfruttare silenziosamente questa vulnerabilità tramite reindirizzamento HTTP. Gli utenti che non hanno `--netrc-cmd` nei propri argomenti o `netrc_cmd` nei propri script non sono interessati. Non sono state trovate prove di uno sfruttamento di questa vulnerabilità in ambienti reali. La versione 2026.02.21 di yt-dlp risolve questo problema convalidando tutti i valori "machine" di netrc e generando un errore in caso di input imprevisto. Come soluzione alternativa, gli utenti che non possono aggiornare dovrebbero evitare di utilizzare l'opzione da riga di comando `--netrc-cmd` (o il parametro API Python `netrc_cmd`), oppure dovrebbero almeno non passare un segnaposto (`{}`) nel proprio argomento `--netrc-cmd`.
Fonti
1Proof-of-concept che dimostra l'iniezione arbitraria di comandi tramite l'opzione `--netrc-cmd` di yt-dlp, sfruttando metacaratteri di shell negli URL per eseguire comandi sulle versioni vulnerabili.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.