macvim-dev / macvim-dev/macvim
[Security] MacVim affected by CVE-2026-44656 — :find completion backtick OS command injection (vim < 9.2.0435)
Chưa có ai nhận issue này.
- Ngôn ngữ chính
- Vim Script
- Star
- 7.9k
- Fork
- 691
- Chỉ số merge pull request
- Không có pull request nào được merge trong 30 ngày
Mô tả
[Security] MacVim affected by CVE-2026-44656 — :find completion backtick OS command injection (vim < 9.2.0435)
Summary
MacVim bundles the vim source at version 9.2 (patches 1-332 in the current build), which is
below the patched version 9.2.0435 that fixes CVE-2026-44656.
Vulnerability Details
- Upstream CVE: CVE-2026-44656
- Inherited from:
vim/vim - Affected code:
:findcommand-line completion withpathoption - Vulnerability type: CWE-78 — OS Command Injection
- Fixed in: vim 9.2.0435 (commit
190cb3c2b9c769a3972bcfd991a7b5b6cb771ef0)
Root Cause
Prior to vim 9.2.0435, an OS command injection vulnerability exists in Vim's :find
command-line completion. When the path option contains backtick-enclosed shell commands
(e.g., path= cmd``), those commands are executed during filename completion. Because the pathoption can be set via modelines or project-local configuration files, an attacker who controls such files can execute arbitrary commands when the victim uses tab-completion with:find`.
Affected MacVim Version
MacVim r183 (vim 9.2 patches 1-332) — current HEAD as of 2026-05-18.
The fix commit 190cb3c2b9c769a3972bcfd991a7b5b6cb771ef0 from vim/vim is not present
in the macvim-dev/macvim repository:
git log --all --oneline | grep 190cb3c2 # returns no output
Suggested Fix
Merge or cherry-pick vim/vim patches up to at least 9.2.0435:
References
Hướng dẫn đóng góp
Bắt đầu từ đâu
- Đọc hết issue, rồi đọc hướng dẫn đóng góp của dự án.
- Bình luận trên issue rằng bạn sẽ nhận — tránh hai người làm cùng một việc.
- Fork repository và làm thay đổi trên một nhánh.
- Mở pull request có tham chiếu số hiệu của issue.
Hướng nghiên cứu
Bắt đầu bằng cách xem xét các bản vá Vim 9.2 đi kèm và so sánh git log --all --oneline | grep 190cb3c2 với commit upstream 190cb3c2b9c769a3972bcfd991a7b5b6cb771ef0. Sau đó, cập nhật mã nguồn đi kèm lên Vim 9.2.0435 hoặc mới hơn, rồi xác minh rằng bản sửa lỗi đã được bao gồm trong bản build MacVim và hành vi hoàn thành :find bị ảnh hưởng không còn dễ bị tấn công.
Do mô hình lập chỉ mục viết ra từ nội dung của issue.
Đánh giá
- Công nghệ
- macos, vim
- Lĩnh vực
- desktop, security
- Loại issue
- Lỗi
- Độ khó
- 4/5
- Thời gian dự kiến
- 3-5 ngày
- Mức độ hoạt động
- Ít trao đổi
- Độ rõ ràng
- Đặc tả rõ ràng
- Mức phù hợp với người mới
- 48/100