CVE-2026-44656
Vim: OS-Befehlsinjektion über die 'path'-Vervollständigung
- Veröffentlicht
- 08.05.2026
- Aktualisiert
- 11.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 58,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Vim ist ein Open-Source-Kommandozeilen-Texteditor. Vor Version 9.2.0435 besteht eine Schwachstelle zur Einschleusung von Betriebssystembefehlen in der Befehlszeilen-Vervollständigung von Vims `:find`-Befehl. Wenn die Pfadoption Shell-Befehle in Backticks enthält, werden diese Befehle während der Dateinamen-Vervollständigung ausgeführt. Da der Pfadoption das P_SECURE-Flag fehlt, kann sie über eine Modeline gesetzt werden, sodass ein Angreifer, der den Inhalt einer Datei kontrolliert, beliebige Shell-Befehle ausführen kann, wenn der Benutzer diese Datei in Vim öffnet und die `:find`-Vervollständigung auslöst. Dieses Problem wurde in Version 9.2.0435 behoben.
Quellen
1# Reproduktionsumgebung für CVE-2026-44656, eine Vim-Modeline-Befehlsinjektions-Schwachstelle. Enthält Docker-Setup, PoC-Datei und Exploit-Skript zur Demonstration beliebiger Befehlsausführung über Backtick-Erweiterung in der Pfadoption.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.