PT-2025-48785 · Vim · Vim
CVE-2025-66476
·
Publicado
2025-12-02
·
Atualizado
2026-01-30
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Vim para Windows anteriores a 9.1.1947
Descrição
O Vim é um editor de texto de linha de comando. Existe uma falha no Vim para Windows devido a um problema de caminho de pesquisa não controlado. Ao utilizar o cmd.exe como shell, o Vim resolve comandos externos pesquisando o diretório de trabalho atual antes dos caminhos do sistema. Isso permite a execução de executáveis maliciosos localizados no mesmo diretório do arquivo sendo editado quando o Vim invoca ferramentas como o findstr para :grep, comandos externos via :!, ou comandos compiler/:make. Essa falha permite que atacantes executem código arbitrário com os privilégios do usuário.
Recomendações
Atualize o Vim para a versão 9.1.1947 ou posterior para corrigir este problema.
Exploit
Correção
RCE
Uncontrolled Search Path Element
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vim