Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en MyTube (CVE-2026-24140)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/01/2026
Última modificación:
02/02/2026

Descripción

MyTube es un descargador y reproductor autoalojado para varios sitios web de vídeo. Las versiones 1.7.78 e inferiores tienen una vulnerabilidad de Asignación Masiva en la funcionalidad de gestión de configuraciones debido a una validación de entrada insuficiente. La función saveSettings() de la aplicación acepta pares clave-valor arbitrarios sin validar los nombres de las propiedades contra las configuraciones permitidas. La función utiliza Record como tipo de entrada e itera sobre todas las entradas usando Object.entries() sin filtrar propiedades no autorizadas. Cualquier campo enviado por el atacante se persiste directamente en la base de datos, independientemente de si corresponde a una configuración legítima de la aplicación. Este problema ha sido solucionado en la versión 1.7.78.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:franklioxygen:mytube:*:*:*:*:*:*:*:* 1.7.78 (excluyendo)