Vulnerabilidad en MyTube (CVE-2026-24140)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/01/2026
Última modificación:
02/02/2026
Descripción
MyTube es un descargador y reproductor autoalojado para varios sitios web de vídeo. Las versiones 1.7.78 e inferiores tienen una vulnerabilidad de Asignación Masiva en la funcionalidad de gestión de configuraciones debido a una validación de entrada insuficiente. La función saveSettings() de la aplicación acepta pares clave-valor arbitrarios sin validar los nombres de las propiedades contra las configuraciones permitidas. La función utiliza Record como tipo de entrada e itera sobre todas las entradas usando Object.entries() sin filtrar propiedades no autorizadas. Cualquier campo enviado por el atacante se persiste directamente en la base de datos, independientemente de si corresponde a una configuración legítima de la aplicación. Este problema ha sido solucionado en la versión 1.7.78.
Impacto
Puntuación base 3.x
2.70
Gravedad 3.x
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:franklioxygen:mytube:*:*:*:*:*:*:*:* | 1.7.78 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



