CVE-2026-34714

CRITICAL CVSS 3.1: 8,6 EPSS 0.03%
Обновлено 3 апреля 2026
Vim
Параметр Значение
CVSS 8,6 (CRITICAL)
Уязвимые версии до 9.2.0272
Устранено в версии 9.2.0272
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик Vim
Публичный эксплойт Нет

Vim до 9.2.0272 допускает выполнение кода, которое происходит сразу после открытия созданного файла в конфигурации по умолчанию, поскольку внедрение %{expr} происходит с панелью вкладок, в которой отсутствует P_MLE.

Показать оригинальное описание (EN)

Vim before 9.2.0272 allows code execution that happens immediately upon opening a crafted file in the default configuration, because %{expr} injection occurs with tabpanel lacking P_MLE.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Vim Vim
cpe:2.3:a:vim:vim:*:*:*:*:*:*:*:*
9.2.0272