CVE-2026-48732
Warp : le cwd SSH distant peut permettre une exécution non autorisée de commandes à distance
- Publié
- 24 juin 2026
- Mise à jour
- 24 juin 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 70,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Warp est un environnement de développement agentique. De 0.2023.03.21.08.02.stable_00 jusqu'à 0.2026.05.06.15.42.stable_01, Warp contient un problème d'injection de commande dans le chemin d'exécution des commandes d'arrière-plan SSH héritées. Warp utilisait le répertoire de travail distant rapporté par la session lors de la construction des commandes d'assistance pour la collecte de métadonnées basée sur SSH. Un nom d'hôte distant, de dépôt ou de répertoire contrôlé par un attaquant pouvait amener cette commande d'assistance à exécuter une syntaxe shell supplémentaire sur l'hôte distant sous le compte SSH authentifié de la victime. Cette vulnérabilité est corrigée dans 0.2026.05.06.15.42.stable_01.
Sources
1Preuve de concept démontrant une injection de commande OS dans la gestion héritée des commandes SSH en arrière-plan de Warp (CVE-2026-48732). Inclut une simulation locale de la construction de commande vulnérable et corrigée.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.