๐Ÿ” CVE Alert

CVE-2026-33412

MEDIUM 5.6

Vim affected by Command injection via newline in glob()

CVSS Score
5.6
EPSS Score
0.0%
EPSS Percentile
0th

Vim is an open source, command line text editor. Prior to version 9.2.0202, a command injection vulnerability exists in Vim's glob() function on Unix-like systems. By including a newline character (\n) in a pattern passed to glob(), an attacker may be able to execute arbitrary shell commands. This vulnerability depends on the user's 'shell' setting. This issue has been patched in version 9.2.0202.

CWE CWE-78
Vendor vim
Product vim
Published Mar 24, 2026
Last Updated Jul 15, 2026
Stay Ahead of the Next One

Get instant alerts for vim vim

Be the first to know when new medium vulnerabilities affecting vim vim are published โ€” delivered to Slack, Telegram or Discord.

Get Free Alerts โ†’ Free ยท No credit card ยท 60 sec setup

CVSS v3 Breakdown

CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:L/I:H/A:N
Attack Vector
Local
Attack Complexity
Low
Privileges Required
Low
User Interaction
Required
Scope
Unchanged
Confidentiality
Low
Integrity
High
Availability
None

Affected Versions

vim / vim
< 9.2.0202

References

NVD โ†— CVE.org โ†— EPSS Data โ†—
github.com: https://github.com/vim/vim/security/advisories/GHSA-w5jw-f54h-x46c github.com: https://github.com/vim/vim/commit/645ed6597d1ea896c712cd7ddbb6edee79577e9a github.com: https://github.com/vim/vim/releases/tag/v9.2.0202 openwall.com: http://www.openwall.com/lists/oss-security/2026/03/19/10 access.redhat.com: https://access.redhat.com/security/cve/CVE-2026-33412 bugzilla.redhat.com: https://bugzilla.redhat.com/show_bug.cgi?id=2450907 security.access.redhat.com: https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-33412.json access.redhat.com: https://access.redhat.com/errata/RHSA-2026:6725 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:6617 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:12274 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:7239 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:15087 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:14773 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10097 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17596 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8423 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:7243 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:6502 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:7711 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:6915 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:6730 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:6729 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:6731 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:6736 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:6619 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:6620 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:6540 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:6539 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8259 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25096 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:7335 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:16008 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:16009 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:16174 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:9832 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11768 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10065