PT-2026-52481 · Vim+4 · Vim+4

·

CVE-2026-57456

·

Publicado

2026-06-21

·

Atualizado

2026-08-31

CVSS v4.0

8.4

Alta

VetorAV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Vim versões anteriores a 9.2.0699
Descrição O recurso de omni-completion de Python no editor de texto executa definições de funções e classes reconstruídas do buffer atual usando a função exec() para preencher o dicionário de preenchimento. Como as docstrings são inseridas literalmente entre aspas triplas sem escape, um buffer especialmente criado pode romper a string literal para executar código Python arbitrário. Isso ocorre nos scripts runtime/autoload/python3complete.vim e pythoncomplete.vim. Um invasor pode disparar isso induzindo um usuário a abrir ou colar um arquivo malicioso e, em seguida, iniciar o omni-completion, resultando na execução de código arbitrário com os privilégios do usuário.
Recomendações Atualizar para a versão 9.2.0699.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:47982
ALSA-2026:48650
ALSA-2026:48703
AZL-91110
BDU:2026-14514
CVE-2026-57456
ECHO-498D-6A55-FEAC
GHSA-PPJ8-WQJF-6FP3
OESA-2026-3027
RHSA-2026:35387
USN-8500-1

Produtos afetados

Linuxmint
Red Os
Rocky Linux
Ubuntu
Vim