Vim is an open source, command line text editor. Prior to version 9.2.0202, a command injection vulnerability exists in Vim's glob() function on Unix-like systems. By including a newline character (\n) in a pattern passed to glob(), an attacker may be able to execute arbitrary shell commands. This vulnerability depends on the user's 'shell' setting. This issue has been patched in version 9.2.0202.
Advisories
Source ID Title
Ubuntu USN Ubuntu USN USN-8171-1 Vim vulnerabilities
Fixes

Solution

No solution given by the vendor.


Workaround

No workaround given by the vendor.

References
Link Providers
http://www.openwall.com/lists/oss-security/2026/03/19/10 cve-icon
https://access.redhat.com/errata/RHSA-2026:10065 cve-icon
https://access.redhat.com/errata/RHSA-2026:10097 cve-icon
https://access.redhat.com/errata/RHSA-2026:11768 cve-icon
https://access.redhat.com/errata/RHSA-2026:12274 cve-icon
https://access.redhat.com/errata/RHSA-2026:14773 cve-icon
https://access.redhat.com/errata/RHSA-2026:15087 cve-icon
https://access.redhat.com/errata/RHSA-2026:16008 cve-icon
https://access.redhat.com/errata/RHSA-2026:16009 cve-icon
https://access.redhat.com/errata/RHSA-2026:16174 cve-icon
https://access.redhat.com/errata/RHSA-2026:17596 cve-icon
https://access.redhat.com/errata/RHSA-2026:25096 cve-icon
https://access.redhat.com/errata/RHSA-2026:6502 cve-icon
https://access.redhat.com/errata/RHSA-2026:6539 cve-icon
https://access.redhat.com/errata/RHSA-2026:6540 cve-icon
https://access.redhat.com/errata/RHSA-2026:6617 cve-icon
https://access.redhat.com/errata/RHSA-2026:6619 cve-icon
https://access.redhat.com/errata/RHSA-2026:6620 cve-icon
https://access.redhat.com/errata/RHSA-2026:6725 cve-icon
https://access.redhat.com/errata/RHSA-2026:6729 cve-icon
https://access.redhat.com/errata/RHSA-2026:6730 cve-icon
https://access.redhat.com/errata/RHSA-2026:6731 cve-icon
https://access.redhat.com/errata/RHSA-2026:6736 cve-icon
https://access.redhat.com/errata/RHSA-2026:6915 cve-icon
https://access.redhat.com/errata/RHSA-2026:7239 cve-icon
https://access.redhat.com/errata/RHSA-2026:7243 cve-icon
https://access.redhat.com/errata/RHSA-2026:7335 cve-icon
https://access.redhat.com/errata/RHSA-2026:7711 cve-icon
https://access.redhat.com/errata/RHSA-2026:8259 cve-icon
https://access.redhat.com/errata/RHSA-2026:8423 cve-icon
https://access.redhat.com/errata/RHSA-2026:9832 cve-icon
https://access.redhat.com/security/cve/CVE-2026-33412 cve-icon
https://bugzilla.redhat.com/show_bug.cgi?id=2450907 cve-icon
https://github.com/vim/vim/commit/645ed6597d1ea896c712cd7ddbb6edee79577e9a cve-icon cve-icon cve-icon
https://github.com/vim/vim/releases/tag/v9.2.0202 cve-icon cve-icon cve-icon
https://github.com/vim/vim/security/advisories/GHSA-w5jw-f54h-x46c cve-icon cve-icon cve-icon
https://nvd.nist.gov/vuln/detail/CVE-2026-33412 cve-icon
https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-33412.json cve-icon
https://www.cve.org/CVERecord?id=CVE-2026-33412 cve-icon
History

Wed, 25 Mar 2026 22:00:00 +0000

Type Values Removed Values Added
CPEs cpe:2.3:a:vim:vim:*:*:*:*:*:*:*:*

Wed, 25 Mar 2026 20:15:00 +0000

Type Values Removed Values Added
Metrics ssvc

{'options': {'Automatable': 'no', 'Exploitation': 'none', 'Technical Impact': 'total'}, 'version': '2.0.3'}


Wed, 25 Mar 2026 12:00:00 +0000

Type Values Removed Values Added
First Time appeared Vim
Vim vim
Vendors & Products Vim
Vim vim

Wed, 25 Mar 2026 00:15:00 +0000

Type Values Removed Values Added
References
Metrics threat_severity

None

threat_severity

Important


Tue, 24 Mar 2026 21:30:00 +0000

Type Values Removed Values Added
References

Tue, 24 Mar 2026 20:00:00 +0000

Type Values Removed Values Added
Description Vim is an open source, command line text editor. Prior to version 9.2.0202, a command injection vulnerability exists in Vim's glob() function on Unix-like systems. By including a newline character (\n) in a pattern passed to glob(), an attacker may be able to execute arbitrary shell commands. This vulnerability depends on the user's 'shell' setting. This issue has been patched in version 9.2.0202.
Title Vim affected by Command injection via newline in glob()
Weaknesses CWE-78
References
Metrics cvssV3_1

{'score': 5.6, 'vector': 'CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:L/I:H/A:N'}


Projects

Sign in to view the affected projects.

cve-icon MITRE

Status: PUBLISHED

Assigner: GitHub_M

Published:

Updated: 2026-07-15T01:06:30.640Z

Reserved: 2026-03-19T17:02:34.171Z

Link: CVE-2026-33412

cve-icon Vulnrichment

Updated: 2026-03-24T20:16:21.339Z

cve-icon NVD

Status : Modified

Published: 2026-03-24T20:16:29.740

Modified: 2026-07-15T02:20:12.757

Link: CVE-2026-33412

cve-icon Redhat

Severity : Important

Publid Date: 2026-03-24T19:43:07Z

Links: CVE-2026-33412 - Bugzilla

cve-icon OpenCVE Enrichment

Updated: 2026-03-26T12:18:51Z

Weaknesses