PT-2026-39222 · Vim+3 · Vim+3

·

CVE-2026-45130

·

Publicado

2026-05-07

·

Atualizado

2026-06-29

CVSS v3.1

6.6

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas Vim versões anteriores a 9.2.0450
Descrição Um estouro de buffer de heap ocorre na função read compound() em src/spellfile.c ao carregar um arquivo de ortografia (.spl) especialmente criado com a codificação UTF-8 ativa. Um campo de comprimento controlado por um invasor na seção composta do arquivo de ortografia causa um estouro de multiplicação de inteiro assinado de 32 bits. Isso resulta na alocação de um buffer subdimensionado para um loop de gravação que executa inúmeras iterações, levando ao estouro do heap. Esse processo pode ser acionado por meio de uma modeline de arquivo de texto que define a opção spelllang, desde que um arquivo .spl malicioso esteja presente no runtimepath.
Recomendações Atualizar para a versão 9.2.0450.

Exploit

Correção

DoS

Integer Overflow

Heap Based Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-86246
BDU:2026-09627
CVE-2026-45130
ECHO-DAD7-435C-45C4
GHSA-Q4JV-R9GJ-6CWV
OESA-2026-2447
OESA-2026-2448
OESA-2026-2449
OESA-2026-2450
OESA-2026-2472
OPENSUSE-SU-2026:11114-1
OPENSUSE-SU-2026:20828-1
SUSE-SU-2026:21833-1
SUSE-SU-2026:21840-1
SUSE-SU-2026:21859-1
SUSE-SU-2026:21880-1
SUSE-SU-2026:21944-1
SUSE-SU-2026:2233-1
SUSE-SU-2026:2236-1
SUSE-SU-2026:2313-1
USN-8304-1

Produtos afetados

Linuxmint
Red Os
Ubuntu
Vim