CVE-2026-48732
Warp: Remote-SSH-cwd kann zu unbefugter Remote-Befehlsausführung führen
- Veröffentlicht
- 24.06.2026
- Aktualisiert
- 24.06.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 70,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Warp ist eine agentische Entwicklungsumgebung. Von 0.2023.03.21.08.02.stable_00 bis 0.2026.05.06.15.42.stable_01 enthält Warp eine Befehlsinjektions-Schwachstelle im Pfad des alten SSH-Hintergrundbefehls. Warp verwendete das von der Sitzung gemeldete entfernte Arbeitsverzeichnis beim Erstellen von Hilfsbefehlen für die SSH-gestützte Metadatensammlung. Ein von einem Angreifer kontrollierter Name eines entfernten Hosts, Repositorys oder Verzeichnisses konnte dazu führen, dass dieser Hilfsbefehl zusätzliche Shell-Syntax auf dem entfernten Host mit dem authentifizierten SSH-Konto des Opfers ausführte. Diese Schwachstelle ist in 0.2026.05.06.15.42.stable_01 behoben.
Quellen
1Proof-of-Concept, der OS-Befehlsinjektion in Warps Legacy-SSH-Hintergrundbefehlshandhabung demonstriert (CVE-2026-48732). Enthält lokale Simulation der verwundbaren und behobenen Befehlskonstruktion.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.