CVE-2026-54686
Warp: la suplantación del hook de ciclo de vida de DCS puede alterar los metadatos de la sesión de terminal
- Publicado
- 24 jun 2026
- Actualizado
- 25 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:LBajo · próximos 30 días
- Percentil
- 34,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Warp es un entorno de desarrollo agéntico. Desde 0.2021.04.25.23.05.stable_00 hasta 0.2026.05.06.15.42.stable_01, Warp aceptaba ciertos hooks de ciclo de vida de terminal que mutan el estado desde el flujo PTY sin verificar que los hooks fueran emitidos por la integración de shell de Warp para la sesión activa. Un atacante que pudiera lograr que una víctima viera en Warp una salida de terminal controlada por el atacante podría falsificar metadatos de ciclo de vida seleccionados, incluidos el directorio de trabajo actual informado para el bloque activo o los metadatos de transporte de sesión SSH. Esta vulnerabilidad está corregida en 0.2026.05.06.15.42.stable_01.
Fuentes
1PoC local para CVE-2026-54686 que demuestra la suplantación de ganchos del ciclo de vida DCS en el terminal Warp. Simula la aceptación de metadatos CWD y SSH falsificados en modelos vulnerables, con rechazo por parte del modelo corregido.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.