CVE-2026-33412
MEDIUMVim affected by Command injection via newline in glob()
Title source: cnaDescription
Vim is an open source, command line text editor. Prior to version 9.2.0202, a command injection vulnerability exists in Vim's glob() function on Unix-like systems. By including a newline character (\n) in a pattern passed to glob(), an attacker may be able to execute arbitrary shell commands. This vulnerability depends on the user's 'shell' setting. This issue has been patched in version 9.2.0202.
References (37)
Core 37
Core References
X_Refsource_Misc x_refsource_misc
https://github.com/vim/vim/releases/tag/v9.2.0202
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10065
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:10097
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:11768
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:12274
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:14773
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:15087
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:16008
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:16009
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:16174
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:17596
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:25096
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6502
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6539
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6540
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6617
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6619
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6620
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6725
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6729
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6730
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6731
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6736
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:6915
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:7239
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:7243
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:7335
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:7711
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8259
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:8423
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:9832
Vendor Advisory
https://access.redhat.com/security/cve/CVE-2026-33412
Vendor Advisory
https://bugzilla.redhat.com/show_bug.cgi?id=2450907
X_Refsource_Confirm x_refsource_confirm
https://github.com/vim/vim/security/advisories/GHSA-w5jw-f54h-x46c
X_Refsource_Misc x_refsource_misc
https://github.com/vim/vim/commit/645ed6597d1ea896c712cd7ddbb6edee79577e9a
Scores
CVSS v3
5.6
EPSS
0.0083
EPSS Percentile
54.1%
Attack Vector
LOCAL
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:L/I:H/A:N
CISA SSVC
Vulnrichment
Exploitation
none
Automatable
no
Technical Impact
total
Details
CWE
CWE-78
Status
published
Products (1)
vim/vim
< 9.2.0202 (2 CPE variants)
Published
Mar 24, 2026
Tracked Since
Mar 25, 2026