CVE-2026-26331
yt-dlp: --netrc-cmd 옵션 사용 시 임의 명령 주입 취약점
- 게시됨
- 2026. 2. 24.
- 업데이트됨
- 2026. 2. 24.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 25.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 74.2%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
yt-dlp는 명령줄 오디오/비디오 다운로더입니다. 버전 2023.06.21부터 2026.02.21 이전 버전에서, yt-dlp의 `--netrc-cmd` 명령줄 옵션(또는 `netrc_cmd` Python API 매개변수)을 사용할 때, 악의적으로 조작된 URL을 통해 공격자가 사용자 시스템에서 임의 명령 주입을 달성할 수 있었습니다. yt-dlp 유지관리자들은 명령줄/구성 파일에서 `--netrc-cmd`를 사용하거나 Python 스크립트에서 `netrc_cmd`를 사용하는 모든 사용자에게 이 취약점의 영향이 높을 것으로 가정합니다. 악의적으로 조작된 URL 자체는 많은 사용자에게 매우 의심스러워 보이겠지만, 눈에 띄지 않는 URL을 가진 악의적으로 조작된 웹페이지가 HTTP 리디렉션을 통해 이 취약점을 은밀하게 악용하는 것은 사소한 일입니다. 인자에 `--netrc-cmd`가 없거나 스크립트에 `netrc_cmd`가 없는 사용자는 영향을 받지 않습니다. 이 익스플로잇이 실제 환경에서 사용되었다는 증거는 발견되지 않았습니다. yt-dlp 버전 2026.02.21은 모든 netrc "machine" 값을 검증하고 예상치 못한 입력이 들어오면 오류를 발생시켜 이 문제를 수정합니다. 해결 방법으로, 업그레이드할 수 없는 사용자는 `--netrc-cmd` 명령줄 옵션(또는 `netrc_cmd` Python API 매개변수) 사용을 피해야 하며, 최소한 `--netrc-cmd` 인자에 자리 표시자(`{}`)를 전달하지 않아야 합니다.
소스
1Proof-of-concept demonstrating arbitrary command injection via yt-dlp's --netrc-cmd option, exploiting shell metacharacters in URLs to execute commands on affected versions.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.