【误差通告】Vim modeline 沙箱绕过下令执行误差(CVE-2026-34982)
宣布时间 2026-04-02一、误差概述
误差名称 | Vim modeline 沙箱绕过下令执行误差 | ||
CVE ID | CVE-2026-34982 | ||
误差类型 | 下令执行 | 发明时间 | 2026-4-2 |
误差评分 | 8.8 | 误差品级 | 高危 |
攻击向量 | 外地 | 所需权限 | 无 |
使用难度 | 低 | 用户交互 | 需要 |
PoC/EXP | 已果真 | 在野使用 | 未发明 |
Vim是一款普遍使用的开源文本编辑器,支持多平台运行,具备高效编辑、剧本扩展及富厚插件生态等特征。其modeline、autocmd等机制可实现自动化设置与行为控制,普遍应用于开发、运维及系统管理场景,是类Unix系统中的焦点工具之一。
2026年4月2日,尊龙凯官网入口清静应急响应中心(VSRC)监测到Vim modeline 沙箱绕过下令执行误差。该误差保存于modeline剖析机制及相关选项实现中,由于complete、guitabtooltip和printheader等选项未准确设置P_MLE或P_SECURE清静标记,导致modeline清静检查被绕过。同时,mapset()函数缺少check_secure()校验,使攻击者可在受限情形中执行恶意表达式。攻击者可通过结构特制文件诱导用户翻开,从而在外地执行恣意操作系统下令,获取用户权限并进一步控制系统。该误差可能违反企业终端清静及数据�;は喙睾瞎嬉�,对开发情形及运维主机清静组成严重威胁。
二、影响规模
Vim < 9.2.0276
三、清静步伐
3.1 升级版本
下载链接:https://github.com/vim/vim/tags/
3.2 暂时步伐
暂无。


京公网安备11010802024551号