CVE-2026-48732
Warp: cwd удалённого SSH может привести к несанкционированному удалённому выполнению команд
- Опубликовано
- 24 июн. 2026 г.
- Обновлено
- 24 июн. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 70,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Warp — это агентная среда разработки. Начиная с 0.2023.03.21.08.02.stable_00 и до 0.2026.05.06.15.42.stable_01 в Warp присутствует проблема внедрения команд в устаревшем пути фоновых команд SSH. Warp использовал удалённую рабочую директорию, сообщаемую сессией, при построении вспомогательных команд для сбора метаданных через SSH. Имя удалённого хоста, репозитория или директории, контролируемое злоумышленником, могло заставить эту вспомогательную команду выполнить дополнительный синтаксис shell на удалённом хосте от имени аутентифицированной SSH-учётной записи жертвы. Эта уязвимость исправлена в версии 0.2026.05.06.15.42.stable_01.
Источники
1Доказательство концепции, демонстрирующее внедрение OS-команд в устаревшую обработку фоновых SSH-команд Warp (CVE-2026-48732). Включает локальную симуляцию уязвимой и исправленной конструкции команд.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.