PT-2026-70267 · Vim+3 · Vim+3

CVE-2026-73077

·

Publicado

2026-08-11

·

Atualizado

2026-09-10

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Vim versões anteriores a 9.2.0839
Description Os plugins de tipo de arquivo runtime/ftplugin/sh.vim, runtime/ftplugin/zsh.vim e runtime/ftplugin/ps1.vim não separam com segurança os argumentos do shell ao passar seleções do modo Visual de K através de comandos keywordprg. Como fnameescape() e PATH ESC CHARS não neutralizam metacaracteres do shell, as funções ShKeywordPrg(), ZshKeywordPrg() ou GetHelp() podem ser utilizadas para executar comandos arbitrários do sistema operacional via bash, zsh ou PowerShell com os privilégios do usuário que executa o editor.
Recommendations Atualize para a versão 9.2.0839.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:66336
ALSA-2026:66366
AZL-95559
CVE-2026-73077
ECHO-D47E-6DF2-E2A7
GHSA-R5V6-Q6J8-8QW2
OESA-2026-3555
OPENSUSE-SU-2026:21671-1
SUSE-SU-2026:23190-1
SUSE-SU-2026:23365-1
SUSE-SU-2026:23391-1
SUSE-SU-2026:23393-1
SUSE-SU-2026:3677-1
SUSE-SU-2026:3679-1
SUSE-SU-2026:3680-1
USN-8657-1

Produtos afetados

Linuxmint
Red Os
Ubuntu
Vim