微信 for linux 出现无条件RCE漏洞

不知道是不是微信那边已经做了紧急处理,现在部分文件名中有两个及以上反引号的文件无法发送。

先说一下测试环境:

  • 计算机操作系统:Linux Mint 22.3
  • 计算机架构:AMD64
  • 桌面环境:MATE
  • 手机端:微信 Android 版,8.0.66

首先测试了一下 Flatpak 版的微信 4.1.0.13,结果如下:

文件名 发送结果 电脑接收后反应
测试`reboot`测试.pdf 无法发送
测试`touch test.txt`测试.pdf 无法发送
测试`xed`测试.pdf 可以发送 无反应(但电脑上确实安装了 xed 这个软件)
`ls`.pdf 可以发送 无反应
`pwd`.pdf 可以发送 无反应

然后测试了一下 AppImage 版的微信 4.1.0.16,结果如下:

文件名 发送结果 电脑接收后反应
`pwd`.pdf 可以发送 无反应
`xed`.pdf 可以发送 下载文件后未唤出 xed 软件主窗口,但右击该文件、点击 在文件夹中显示 时,会提示 "无法显示 '/home/user/文档/xwechat_file...08/msg/file/2026-02/`xed`'。Caja 无法处理这种类型的位置。"