こういう地味にでかい穴は困るっちゅうねん。絶対、Mythosが見つけたんやろがぁ。Vim 9.2.0736未満は、細工されたPHPでOmni-Completionを実行すると任意のOScommandを実行され得る(CVE-2026-59856)。開発端末を狙うACEとして見過ごせない。 発火条件はfiletype pluginが有効で、omnifunc=phpcomplete#Completeを使用し、利用者が補完を呼び出すこと。ファイルを開くだけでは発火しないが、補完操作を信頼境界にする設計は正直つらい。攻撃コードはVim利用者の権限で動く。 初動では「vim --version」「:set omnifunc?」で端末と設定を棚卸しし、9.2.0736以降または各distributionの修正版へ更新してほしい。更新まで外部由来PHPでOmni-Completionを使わない。開発端末の資格情報まで奪われる前に確認が急務だ。 #セキュリティ
Post summary
The post highlights a CVE‑2026‑59856 flaw in Vim that allows OS command execution via manipulated PHP Omni‑Completion, and urges users to update to 9.2.0736+ or disable external PHP to mitigate the risk.


