PT-2025-48785 · Vim · Vim

CVE-2025-66476

·

Publicado

2025-12-02

·

Atualizado

2026-01-30

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Vim para Windows anteriores a 9.1.1947
Descrição O Vim é um editor de texto de linha de comando. Existe uma falha no Vim para Windows devido a um problema de caminho de pesquisa não controlado. Ao utilizar o cmd.exe como shell, o Vim resolve comandos externos pesquisando o diretório de trabalho atual antes dos caminhos do sistema. Isso permite a execução de executáveis maliciosos localizados no mesmo diretório do arquivo sendo editado quando o Vim invoca ferramentas como o findstr para :grep, comandos externos via :!, ou comandos compiler/:make. Essa falha permite que atacantes executem código arbitrário com os privilégios do usuário.
Recomendações Atualize o Vim para a versão 9.1.1947 ou posterior para corrigir este problema.

Exploit

Correção

RCE

Uncontrolled Search Path Element

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66476
GHSA-G77Q-XRWW-P834
ZDI-25-1059

Produtos afetados

Vim