CVE-2026-44656
中已发布
Vim:通过 'path' 补全实现操作系统命令注入
- 已发布
- 2026年5月8日
- 已更新
- 2026年5月11日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月25日
初级CVSS
4.6/ 10中
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.9%
低 · 未来 30 天
- 百分位
- 58.2%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Vim 是一款开源、命令行文本编辑器。在 9.2.0435 版本之前,Vim 的 `:find` 命令行补全功能存在一个操作系统命令注入漏洞。当 `path` 选项包含反引号包裹的 shell 命令时,这些命令会在文件名补全过程中被执行。由于 `path` 选项缺少 `P_SECURE` 标志,它可以通过 modeline 进行设置,这使得攻击者能够控制文件内容,在用户于 Vim 中打开该文件并触发 `:find` 补全时执行任意 shell 命令。此问题已在 9.2.0435 版本中得到修复。
来源
1Reproduction environment for CVE-2026-44656, a Vim modeline command injection vulnerability. Includes Docker setup, PoC file, and exploit script to demonstrate arbitrary command execution via backtick expansion in the path option.
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。