Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Vim (CVE-2025-55158)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-415 Doble liberación
Fecha de publicación:
11/08/2025
Última modificación:
12/08/2025

Descripción

Vim es un editor de texto de línea de comandos de código abierto. En versiones desde la 9.1.1231 hasta anteriores a la 9.1.1406, al procesar tuplas anidadas durante las operaciones de importación de scripts de Vim9, un error durante la evaluación puede provocar una doble liberación en la gestión interna de valores tipificados (typval_T) de Vim. En concreto, la función clear_tv() puede intentar liberar memoria ya desasignada debido a una gestión incorrecta del tiempo de vida en las rutas de código handle_import / ex_import. La vulnerabilidad solo se activa si un usuario abre y ejecuta explícitamente un script de Vim especialmente manipulado. Este problema se ha corregido en la versión 9.1.1406.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vim:vim:*:*:*:*:*:*:*:* 9.1.1231 (incluyendo) 9.1.1406 (excluyendo)