
Vimのtar.vimプラグインにリスクの高い脆弱性(CVE-2025-27423)が発生しました。対象者はアップデートする事をお勧めします。
脆弱性の対象バージョン
v9.1.1164未満
脆弱性の対策バージョン
v9.1.1164以上
脆弱性の概要
この脆弱性はCVSSスコア7.1と評価されており、高リスクの問題とされています。Vimプロジェクトのセキュリティアドバイザリでは、以下のように警告されています。
「2024年11月11日のコミット129a844以降、tar.vimプラグインは
:read
コマンドを使用してカーソル位置にデータを追加する仕様になりましたが、この入力が適切にサニタイズされておらず、tarアーカイブ内のファイル名がそのまま利用されます。これにより、特殊なtarアーカイブを用いた場合、任意のシェルコマンドを実行することが可能になります。」
ただし、この脆弱性を悪用するにはユーザーが悪意のあるtarアーカイブをVimで開く必要があるため、慎重なユーザーは不審な挙動に気付く可能性があります。 とはいえ、不注意な操作によって攻撃を受けるリスクがあるため、早急な対応が求められます。