CVE-2026-26331
yt-dlp: Injeção Arbitrária de Comandos ao usar a opção --netrc-cmd
- Publicado
- 24 de fev. de 2026
- Atualizado
- 24 de fev. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 74,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
yt-dlp é um downloader de áudio/vídeo por linha de comando. A partir da versão 2023.06.21 e antes da versão 2026.02.21, quando a opção de linha de comando `--netrc-cmd` do yt-dlp (ou o parâmetro `netrc_cmd` da API Python) é utilizada, um atacante poderia obter injeção arbitrária de comandos no sistema do usuário com uma URL maliciosamente elaborada. Os mantenedores do yt-dlp consideram o impacto desta vulnerabilidade alto para qualquer pessoa que use `--netrc-cmd` em seus comandos/configurações ou `netrc_cmd` em seus scripts Python. Embora a própria URL maliciosamente elaborada pareça muito suspeita para muitos usuários, seria trivial para uma página web maliciosamente elaborada com uma URL discreta explorar esta vulnerabilidade de forma oculta via redirecionamento HTTP. Usuários sem `--netrc-cmd` em seus argumentos ou `netrc_cmd` em seus scripts não são afetados. Nenhuma evidência foi encontrada de que esta exploração esteja sendo usada na prática. A versão 2026.02.21 do yt-dlp corrige este problema validando todos os valores "machine" do netrc e gerando um erro ao receber entrada inesperada. Como medida alternativa, usuários que não puderem atualizar devem evitar usar a opção de linha de comando `--netrc-cmd` (ou o parâmetro `netrc_cmd` da API Python), ou pelo menos não passar um espaço reservado (`{}`) em seu argumento `--netrc-cmd`.
Fontes
1Prova de conceito demonstrando injeção arbitrária de comandos por meio da opção `--netrc-cmd` do yt-dlp, explorando metacaracteres de shell em URLs para executar comandos em versões afetadas.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.