注目★★★★★GitHub Advisory
yt-dlp: CVE-2024-38519 の修正をバイパスする新脆弱性 CVE-2026-50023
30秒で把握
- 1yt-dlp で CVE-2024-38519 修正をバイパスする CVE-2026-50023 が確認
- 2m3u8 細工で .desktop 等の OS ショートカットを任意書き込み可能
- 3拡張子が隠れやすくソーシャルエンジニアリング経路になり得る
要約
yt-dlp に、CVE-2024-38519 の修正を回避する脆弱性 CVE-2026-50023 が発見された。攻撃者が細工した m3u8 ファイルを通じて、.desktop・.url・.webloc 等の OS ショートカットファイルをユーザーのファイルシステムに書き込める。これは旧修正の拡張子許可リストが上記の危険な拡張子を意図的に含めていたことを悪用したものだ。
あなたへの影響
yt-dlp を利用する開発者・CI パイプラインは修正済みバージョンへのアップデートと、--write-subs / --write-link オプション使用時の出力ディレクトリ権限の確認を行うことが望ましい。
推奨:スコア ★3 のため即時対応は必須ではないが、信頼できない URL を処理する自動化フローでは注意が必要な可能性がある。