[Security] MacVim affected by CVE-2026-44656 — :find completion backtick OS command injection (vim < 9.2.0435)
Dieses Issue hat noch niemand übernommen.
Bewertung
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Anfängerfreundlichkeit
- 48/100
Rechercherichtung
Beginnen Sie mit der Durchsicht der gebündelten Vim-9.2-Patches und vergleichen Sie git log --all --oneline | grep 190cb3c2 mit dem Upstream-Commit 190cb3c2b9c769a3972bcfd991a7b5b6cb771ef0. Aktualisieren Sie anschließend den gebündelten Quellcode auf Vim 9.2.0435 oder höher. Überprüfen Sie danach, dass der Fix im MacVim-Build enthalten ist und dass das betroffene :find-Vervollständigungsverhalten nicht mehr verwundbar ist.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Beschreibung
[Security] MacVim affected by CVE-2026-44656 — :find completion backtick OS command injection (vim < 9.2.0435)
Summary
MacVim bundles the vim source at version 9.2 (patches 1-332 in the current build), which is
below the patched version 9.2.0435 that fixes CVE-2026-44656.
Vulnerability Details
- Upstream CVE: CVE-2026-44656
- Inherited from:
vim/vim - Affected code:
:findcommand-line completion withpathoption - Vulnerability type: CWE-78 — OS Command Injection
- Fixed in: vim 9.2.0435 (commit
190cb3c2b9c769a3972bcfd991a7b5b6cb771ef0)
Root Cause
Prior to vim 9.2.0435, an OS command injection vulnerability exists in Vim's :find
command-line completion. When the path option contains backtick-enclosed shell commands
(e.g., path= cmd``), those commands are executed during filename completion. Because the pathoption can be set via modelines or project-local configuration files, an attacker who controls such files can execute arbitrary commands when the victim uses tab-completion with:find`.
Affected MacVim Version
MacVim r183 (vim 9.2 patches 1-332) — current HEAD as of 2026-05-18.
The fix commit 190cb3c2b9c769a3972bcfd991a7b5b6cb771ef0 from vim/vim is not present
in the macvim-dev/macvim repository:
git log --all --oneline | grep 190cb3c2 # returns no output
Suggested Fix
Merge or cherry-pick vim/vim patches up to at least 9.2.0435:
References
- Vorherrschende Sprache
- Vim Script
- Sterne
- 7.9k
- Forks
- 691
- PR-Merge-Kennzahlen
- Keine gemergten PRs in 30 T.
Beitragsleitfaden
Erste Schritte
- Lesen Sie das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreiben Sie ins Issue, dass Sie es übernehmen — das erspart doppelte Arbeit.
- Forken Sie das Repository und arbeiten Sie in einem Branch.
- Öffnen Sie einen Pull Request, der die Issue-Nummer nennt.
Mehr aus macvim-dev/macvim
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 68/100
macvim-dev/macvim#1697 · 4 Kommentare ·
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 76/100
macvim-dev/macvim#1658 ·
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 76/100
macvim-dev/macvim#1657 ·
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 76/100
macvim-dev/macvim#1655 ·
-
Schwierigkeit 2/5 Ein halber Tag Anfängerfreundlichkeit 72/100
macvim-dev/macvim#1653 ·
Alle Issues in macvim-dev/macvim
Ähnliche Issues
-
comp/desktop P3 type/bug
Schwierigkeit 1/5 Unter einer Stunde Anfängerfreundlichkeit 92/100
NousResearch/hermes-agent#118866 ·
-
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 84/100
Eynzof/Hermes-CN-Desktop#610 ·
-
[Package Request]: Raven OffenHelp-Wanted Package-Request
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 68/100
microsoft/winget-pkgs#438682 ·
-
Daemon passes --experimental-wasm-jspi unconditionally on Node >= 24; Node 26 rejects the flag Offen
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 78/100
Automattic/studio#4908 ·
-
bug popups
Schwierigkeit 2/5 1-3 Stunden Anfängerfreundlichkeit 76/100