Sceawere

Vulnerability Detail

CVE-2026-48120UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Kakoune Autorestore Arbitrary Command Execution

Vulnerability Metadata

Severity
High
Score / CVSS
8.6
Creation Date
14h ago
Vendor
mawww
Product
kakoune
Attack Type
CWE-74: Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection')
Vector String
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

Kakoune is a code editor. Prior to version 2026.05.21, the bundled, enabled by default, `autorestore.kak` script can be exploited by malicious backup files leading to arbitrary kakoune and shell commands being executed by simply opening a file. Kakoune 2026.05.21 fixes the issue. As a workaround, add `autorestore-disable` to the user kakrc will disable the autorestore feature.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.6",
  "pubDate": "2026-08-07T23:17:04.117Z",
  "pubdate": "2026-08-07T23:17:04.117Z",
  "executiveSummary": "A remote and local code execution vulnerability exists in the Kakoune code editor affecting versions prior to 2026.05.21. The vulnerability resides within the bundled and enabled-by-default autorestore.kak script, which improperly handles untrusted backup files. An attacker can construct a maliciously crafted backup file that, when opened by a victim using Kakoune, triggers the automatic execution of arbitrary Kakoune commands and underlying shell commands. This flaw poses a critical risk to system integrity and confidentiality, as it allows arbitrary code execution within the security context of the user running the editor. Exploitation requires no authentication or special privileges beyond tricking a user into opening a malicious file or workspace containing the weaponized backup artifact. Risk implications include complete system compromise or unauthorized access to user data. Immediate remediation requires upgrading the software or disabling the vulnerable feature via configuration.",
  "technicalDetails": "The vulnerability is rooted in the insecure processing of backup files by the autorestore.kak script bundled with Kakoune. Specifically, the component responsible for automatically restoring editing sessions parses backup data without adequate sanitization or validation of embedded commands. Because the autorestore feature is enabled by default, the application automatically processes these untrusted inputs upon opening targeted files or directories containing the malicious artifacts. The attack flow initiates when a victim opens a file associated with a weaponized backup file. As Kakoune loads the session state, the autorestore.kak script evaluates the untrusted data, interpreting embedded control sequences or macro definitions as legitimate editing commands. Due to the tight integration between the editor's scripting engine and the host environment, the execution of arbitrary Kakoune commands quickly cascades into the invocation of arbitrary shell commands through native editor primitives, such as shell piping or evaluation hooks. Affected versions include all Kakoune releases prior to 2026.05.21. The vulnerability does not require network exposure, authentication, or elevated privileges, as local execution is triggered entirely through user interaction in opening the crafted file. The payload behavior involves executing arbitrary system commands with the permissions of the user executing the Kakoune process, resulting in post-exploitation impact that encompasses arbitrary file read/write, data exfiltration, or secondary payload deployment on the host system."
}
CVE-2026-48120: Kakoune Autorestore Arbitrary Command Execution (HIGH Severity, CVSS: 8.6) - Sceawere