CVE-2026-48732
Warp: El cwd SSH remoto puede conducir a la ejecución remota no autorizada de comandos
- Publicado
- 24 jun 2026
- Actualizado
- 24 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 70,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Warp es un entorno de desarrollo agéntico. Desde 0.2023.03.21.08.02.stable_00 hasta 0.2026.05.06.15.42.stable_01, Warp contiene un problema de inyección de comandos en la ruta de comandos SSH en segundo plano heredada. Warp utilizaba el directorio de trabajo remoto informado por la sesión al construir comandos auxiliares para la recopilación de metadatos respaldada por SSH. Un host remoto, repositorio o nombre de directorio controlado por un atacante podría hacer que ese comando auxiliar ejecutara sintaxis de shell adicional en el host remoto como la cuenta SSH autenticada de la víctima. Esta vulnerabilidad se corrige en 0.2026.05.06.15.42.stable_01.
Fuentes
1Prueba de concepto que demuestra inyección de comandos del sistema operativo en el manejo de comandos SSH heredados de Warp (CVE-2026-48732). Incluye simulación local de construcción de comandos vulnerable y corregida.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.