PT-2026-29096 · Vim+1 · Vim+1

Christian Brabandt

·

Publicado

2026-01-01

·

Atualizado

2026-05-24

·

CVE-2026-34714

CVSS v3.1

9.2

Crítica

VetorAV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas: Vim versões anteriores a 9.2.0272.
Descrição: Versões do Vim anteriores a 9.2.0272 contêm uma falha que permite a execução de código ao abrir um arquivo criado maliciosamente na configuração padrão. Isso ocorre devido a uma injeção de %{expr} ocorrendo dentro do tabpanel quando este não possui P MLE. Relatos indicam que invasores estão explorando ativamente essa vulnerabilidade (CVE-2026-34714) para obter Execução Remota de Código (RCE) por meio de injeções maliciosas de %{expr} em arquivos criados. A vulnerabilidade foi descoberta pela Claude AI. Houve incidentes reais de exploração, com invasores obtendo RCE simplesmente abrindo um arquivo malicioso. A vulnerabilidade afeta o componente tabpanel e envolve a injeção de código por meio do mecanismo %{expr}. O endpoint da API não é explicitamente mencionado, mas a vulnerabilidade é acionada ao abrir um arquivo com uma carga útil criada.
Recomendações: Atualize o Vim para a versão 9.2.0272 ou mais recente imediatamente. Evite abrir arquivos de fontes não confiáveis.

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05833
CVE-2026-34714
ECHO-D746-10AA-D3E5
MGASA-2026-0077
OPENSUSE-SU-2026:10652-1
OPENSUSE-SU-2026:20540-1
SUSE-SU-2026:1347-1
SUSE-SU-2026:1387-1
SUSE-SU-2026:1607-1
SUSE-SU-2026:21118-1
SUSE-SU-2026:21124-1
SUSE-SU-2026:21134-1
SUSE-SU-2026:21197-1

Produtos afetados

Red Os
Vim