EN
en direct
Élevée CVSS 8.8

CVE-2026-55404

Yt-dlp Project Yt-dlp

yt-dlp and youtube-dl are command-line audio/video downloaders. Prior to 2026.7.4, the --write-link, --write-url-link, and --write-desktop-link options can write .url or .desktop shortcut files using attacker-controlled webpage_url or filename metadata without sufficient validation or escaping, allowing malicious file:// URI injection on Windows or newline-based desktop entry key injection on Linux that can execute commands if the generated shortcut is opened. This issue is fixed in version 2026.7.4.

Ce que ça veut dire

Exposition
Exploitable à distance depuis le réseau et sans authentification — mais seulement si un utilisateur ouvre un contenu piégé.
Impact
Un attaquant peut lire des données sensibles, modifier ou détruire des données et mettre le service hors ligne.
Faiblesse
Une entrée non neutralisée est insérée dans une commande interprétée par un autre composant.
Probabilité
Le score EPSS reste bas : rien n’annonce une exploitation imminente, ce qui ne dispense pas de corriger.

À faireÀ intégrer au prochain cycle de correctifs.

Lecture automatique du vecteur CVSS, du type de faiblesse (CWE) et du score EPSS. La description technique ci-dessus reste celle publiée par le NIST, en anglais.

Publié
8 juillet 2026
CVSS
8.8 (v3.1) CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
EPSS
0,41 % probabilité d'exploitation sous 30 jours · au-dessus de 34 % des CVE
Faiblesse
CWE-74
Sources
nvd
Références

Tapez au moins deux caractères.

naviguer ouvrir esc fermer