CVE-2026-54686
Warp: spoofing de hook de ciclo de vida do DCS pode alterar metadados da sessão do terminal
- Publicado
- 24 de jun. de 2026
- Atualizado
- 25 de jun. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:LBaixo · próximos 30 dias
- Percentil
- 34,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Warp é um ambiente de desenvolvimento agêntico. Da versão 0.2021.04.25.23.05.stable_00 até a versão 0.2026.05.06.15.42.stable_01, o Warp aceitou determinados hooks de ciclo de vida do terminal que alteram estado a partir do fluxo PTY sem verificar se os hooks foram emitidos pela integração de shell do Warp para a sessão ativa. Um atacante que pudesse fazer com que uma vítima visualizasse saída de terminal controlada pelo atacante no Warp poderia falsificar metadados de ciclo de vida selecionados, incluindo o diretório de trabalho atual relatado para o bloco ativo ou metadados de transporte da sessão SSH. Esta vulnerabilidade está corrigida na versão 0.2026.05.06.15.42.stable_01.
Fontes
1PoC local para CVE-2026-54686 demonstrando spoofing de hooks de ciclo de vida DCS no terminal Warp. Simula aceitação de metadados SSH e CWD falsificados em modelos vulneráveis, com rejeição do modelo corrigido.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.