← Retour
CVE-2026-48120
high
CVSS 8.6
Kakoune is a code editor. Prior to version 2026.05.21, the bundled, enabled by default, `autorestore.kak` script can be exploited by malicious backup files leading to arbitrary kakoune and shell comma...
Résumé
Kakoune is a code editor. Prior to version 2026.05.21, the bundled, enabled by default, `autorestore.kak` script can be exploited by malicious backup files leading to arbitrary kakoune and shell commands being executed by simply opening a file. Kakoune 2026.05.21 fixes the issue. As a workaround, ad...
Résumé IA openai / gpt-4o
Une vulnérabilité référencée **CVE-2026-48120** a été découverte dans kakoune.
Des attaquants peuvent cibler un point d'entrée spécifique comme ``autorestore.kak`` à distance pour détourner le produit.
L'exploitation peut entraîner la prise de contrôle totale du système. Score CVSS : 8.6/10.
Action : appliquez le correctif officiel de l'éditeur.
En cas de doute, contactez votre service informatique ou cherchez « kakoune CVE-2026-48120 » sur le site de l'éditeur.
CVE-2026-48120 (kakoune) — CWE-74 / CVSS v3 8.6
Vecteur d'attaque : local / non authentifié
Surface d'attaque : `autorestore.kak`
Versions affectées : `<2026.05.21`
Contournement : Add `autorestore-disable` to the user kakrc will disable the autorestore feature.
Plan : 1) Audit SBOM, 2) Mise à jour staging→prod, 3) Surveillance WAF/proxy sur les endpoints affectés, 4) Recherche d'IOC dans les logs.
Réfs : voir GHSA / avis éditeur / version corrigée liés sur cette page.
❓ Quel est le problème
Kakouneのデフォルトスクリプト`autorestore.kak`が悪意のあるバックアップファイルにより任意のコマンド実行に利用される。
📍 Périmètre concerné
Kakouneコードエディタ(バージョン2026.05.21未満)
🔥 Gravité
悪用されると、単純なファイル開封により任意のコードが実行できるため重大。
🔧 Comment corriger
2026.05.21にアップデートする。
🛡️ Contournement
ユーザーkakrcに`autorestore-disable`を追加し、autorestore機能を無効化する。
🔍 Détection
影響を受けているかどうかを確認するには、`autorestore.kak`の設定を確認する。
Références
- web [email protected]
- web [email protected]