BDU:2026-14502

средний уровень опасности CVSS 5.5 · AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

Уязвимость механизма расшифровки файлов VimCrypt модуля src/crypt.c текстового редактора Vim, позволяющая нарушителю вызвать отказ в обслуживании

Соответствие зарубежным идентификаторам

CVE-2026-57452

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Как эксплуатируется

Нужен доступ к самому узлу без учётной записи и действие пользователя. Снаружи напрямую не достижима, но остаётся при наличии доступа к узлу.

Способ доступа
локально, с самого узла
Сложность эксплуатации
низкая
Нужны права
не нужны
Участие человека
требуется действие пользователя
Область воздействия
в пределах уязвимого компонента
Конфиденциальность
нет
Целостность
нет
Доступность
высокое

Расшифровка вектора CVSS 3.x из записи банка данных.

Описание

Уязвимость механизма расшифровки файлов VimCrypt модуля src/crypt.c текстового редактора Vim связана с выходом операции за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании

Способ устранения

В условиях отсутствия обновлений безопасности от производителя рекомендуется придерживаться "Рекомендаций по безопасной настройке операционных систем LINUX", изложенных в методическом документе ФСТЭК России, утверждённом 25 декабря 2022 года. Использование рекомендаций: Для Vim: https://github.com/vim/vim/commit/c8777cec25dcfae89c42e9aff51af61f71c5745f https://github.com/vim/vim/releases/tag/v9.2.0671 https://github.com/vim/vim/security/advisories/GHSA-c4j9-wr9j-4486 Для Ред ОС: http://repo.red-soft.ru/redos/8.0/x86_64/updates/ http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2026-57452 https://deb.freexian.com/extended-lts/tracker/CVE-2026-57452 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/CVE-2026-57452 Для Ubuntu: https://ubuntu.com/security/CVE-2026-57452

Сведения записи

Дата публикации: 11.09.2026
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются
Уровень опасности по записи: Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,7) Средний уровень опасности (базовая оценка CVSS 3.1 составляет 5,5)

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu22.04 LTSНе указана
Canonical Ltd.Ubuntu24.04 LTSНе указана
Canonical Ltd.Ubuntu25.10Не указана
Canonical Ltd.Ubuntu26.04 LTSНе указана
Red Hat, Inc.Red Hat Enterprise Linux9Не указана
Red Hat, Inc.Red Hat Hardened Images-Не указана
Red Hat, Inc.Red Hat OpenShift Container Platform4Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
ООО «Ред Софт»РЕД ОС8.0Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux10Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux11Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux12Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux13Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux9Не указана
Сообщество свободного программного обеспеченияvimдо 9.2.0671Не указана

Что требуют по этой уязвимости

Уязвимости закрываются мерами анализа защищённости и управления уязвимостями. Название и код у каждого акта свои:

Для государственных систем методический документ требует внутренний регламент по управлению уязвимостями. В нём должны быть:

  • ответственные за организацию и контроль управления уязвимостями и участники процессов — с обязанностями и правами
  • операции мониторинга уязвимостей и оценки их применимости: исполнители, продолжительность, входные и выходные данные
  • операции оценки уязвимостей — так же по исполнителям, срокам и данным
  • операции определения методов и приоритетов устранения
  • операции устранения уязвимостей и контроля устранения
  • схемы взаимодействия подразделений при выполнении этих операций

Чем это оформляется:

В модели угроз уязвимость учитывается не сама по себе, а как способ реализации угрозы (методика оценки угроз безопасности информации ФСТЭК России от 05.02.2021). Угрозы по объекту воздействия:

Системное ПО и ОС (реестр, файловая система)Прикладное ПОСетевое ПО, узлы и трафик

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.09.2026, записей в справочнике — 95745. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.