Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Neovim (CVE-2026-11487)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026

Descripción

Se ha encontrado un fallo en Neovim hasta la versión 0.12.2. Afectada por este problema es la función M.read del archivo runtime/lua/vim/secure.lua del componente View Branch. La ejecución de una manipulación del argumento path puede llevar a una inyección de comandos. Es posible lanzar el ataque en el host local. El exploit ha sido publicado y puede ser utilizado. Este parche se llama f83e0dcaf8cf18de94828341b0a1a61a86c75baf. Se debe aplicar un parche para remediar este problema.