Vulnerabilità · 184 giorni fa
Un'analisi assistita da Claude ha prodotto exploit proof-of-concept funzionanti che raggiungono l'esecuzione di codice in due editor popolari semplicemente aprendo un file appositamente costruito. Il ricercatore Calif Hung Nguyen ha usato Claude Code per trovare controlli di sicurezza mancanti relativi a modeline (P_MLE, P_SECURE) e un controllo mancante in autocmd_add() in Vim 9.2.0271 e precedenti. I manutentori di Vim hanno rilasciato una patch in 9.2.0272. Lo exploit richiede solo che la vittima apra un file maligno; non è necessaria alcuna interazione o escalation di privilegi oltre all'utente che esegue Vim. Claude ha anche generato un PoC per una vulnerabilità di lunga data di GNU Emacs relativa all'integrazione con Git che può eseguire codice all'apertura del file. Emacs rimane non patchato perché il manutentore rimanda a Git per la remediation. Il cambiamento chiave: un LLM è passato dall'analisi del codice sorgente a un perfezionamento iterativo del PoC, abbassando la barriera tecnica per sviluppare exploit funzionanti contro editor largamente installati.
2 fonti che coprono questa storia
Vim and GNU Emacs: Claude Code helpfully found zero-day exploits for both
A simple prompt sent Claude Code on a mission that uncovered major security vulnerabilities in popular text editors — and then suggested ways to exploit them.
Claude AI finds Vim, Emacs RCE bugs that trigger on file open
Vulnerabilities in the Vim and GNU Emacs text editors, discovered using simple prompts with the Claude assistant, allow remote code execution simply by opening a file.
Part of the PlainSec briefing for 2026-04-01