PT-2026-52474 · Vim+3 · Vim+3

·

CVE-2026-55895

·

Publicado

2026-06-17

·

Atualizado

2026-08-31

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Vim versões anteriores a 9.2.0663
Description Um problema de injeção de código Vimscript existe na função s:NetrwLocalRmFile() dentro do plugin netrw (runtime/pack/dist/opt/netrw/autoload/netrw.vim) ao excluir um arquivo local do navegador. O problema ocorre porque um nome de arquivo da listagem de diretórios do buffer é interpolado em uma linha de comando Ex passada para :execute com apenas o caractere de barra invertida escapado. Um invasor pode usar um nome de arquivo manipulado contendo um caractere de barra vertical (|) para encerrar o comando pretendido e executar Vimscript arbitrário, o que pode incluir comandos de shell via :call system() e :!.
Recommendations Atualize para a versão 9.2.0663.

Exploit

Correção

Code Injection

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-91104
BDU:2026-14507
CVE-2026-55895
ECHO-090A-B306-0693
GHSA-VHH8-V6WX-HJJH
OESA-2026-2862
OESA-2026-2904
OESA-2026-2905
OESA-2026-2906
USN-8500-1

Produtos afetados

Linuxmint
Red Os
Ubuntu
Vim