Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

テキストエディタ「Vim」に脆弱性 - 細工ファイル開くとコード実行

テキストエディタ「Vim」に脆弱性が明らかとなった。細工されたファイルを開くだけで任意のコードを実行されるおそれがあるとしており、アップデートが呼びかけられている。

広くデフォルトで有効となっている「tabpanel」オプションにおいて式評価の制御が不十分である脆弱性「CVE-2026-34714」が明らかとなったもの。モデルラインから式を注入でき、評価が行われるという。

細工したファイルを開くと、追加の操作を必要とすることなくサンドボックス外で処理を実行させ、任意のOSコマンドが実行されるおそれがある。開発チームでは、重要度を4段階中2番目にあたる「高(High)」と評価した。

一方、CVE番号を採番したMITREでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.2」、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。

開発チームは、現地時間3月30日にリリースした「Vim 9.2.0272」にて同脆弱性を修正。アップデートを呼びかけている。

(Security NEXT - 2026/03/31 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「NetScaler ADC/Gateway」の脆弱性悪用を確認 - 米当局が注意喚起
脆弱性狙われる「BIG-IP APM」、国内で利用あり - 侵害調査など対応を
「F5 BIG-IP APM」脆弱性の悪用が発生 - 当初発表より深刻なリスク
「OpenBao」に認証関連で複数のクリティカル脆弱性
「Roundcube」にセキュリティアップデート - 更新を強く推奨
「OpenTelemetry Java Instrumentation」に脆弱性 - 派生ソフトも注意を
「Apache Spark」のログ処理に脆弱性 - アップデートで修正
「Spring AI」にRCEやSSRFなど4件の脆弱性 - クリティカルも
セキュリティスキャナ「Trivy」に不正コード混入 - 侵害有無の調査を
シャープ製複数ルータに認証欠如の脆弱性 - 初期PW推測のおそれ