Asayomu Tech
注目★★★★★GitHub Advisory

yt-dlp: CVE-2024-38519 の修正をバイパスする新脆弱性 CVE-2026-50023

30秒で把握

  • 1yt-dlp で CVE-2024-38519 修正をバイパスする CVE-2026-50023 が確認
  • 2m3u8 細工で .desktop 等の OS ショートカットを任意書き込み可能
  • 3拡張子が隠れやすくソーシャルエンジニアリング経路になり得る

要約

yt-dlp に、CVE-2024-38519 の修正を回避する脆弱性 CVE-2026-50023 が発見された。攻撃者が細工した m3u8 ファイルを通じて、.desktop・.url・.webloc 等の OS ショートカットファイルをユーザーのファイルシステムに書き込める。これは旧修正の拡張子許可リストが上記の危険な拡張子を意図的に含めていたことを悪用したものだ。

あなたへの影響

yt-dlp を利用する開発者・CI パイプラインは修正済みバージョンへのアップデートと、--write-subs / --write-link オプション使用時の出力ディレクトリ権限の確認を行うことが望ましい。

推奨:スコア ★3 のため即時対応は必須ではないが、信頼できない URL を処理する自動化フローでは注意が必要な可能性がある。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。