CVE-2026-48732
Warp: cwd de SSH remoto pode levar à execução não autorizada de comandos remotos
- Publicado
- 24 de jun. de 2026
- Atualizado
- 24 de jun. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 70,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Warp é um ambiente de desenvolvimento agêntico. De 0.2023.03.21.08.02.stable_00 até 0.2026.05.06.15.42.stable_01, o Warp contém um problema de injeção de comandos no caminho de comando em segundo plano SSH legado. O Warp usava o diretório de trabalho remoto relatado pela sessão ao construir comandos auxiliares para a coleta de metadados via SSH. Um host remoto, repositório ou nome de diretório controlado por um atacante poderia fazer com que esse comando auxiliar executasse sintaxe de shell adicional no host remoto como a conta SSH autenticada da vítima. Essa vulnerabilidade é corrigida na versão 0.2026.05.06.15.42.stable_01.
Fontes
1Prova de conceito demonstrando injeção de comando no sistema operacional no tratamento de comandos SSH em segundo plano legado do Warp (CVE-2026-48732). Inclui simulação local da construção de comandos vulnerável e corrigida.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.