Una vulnerabilidad de ejecución arbitraria de código en Emacs, presente desde la versión 28.1, permite que un archivo especialmente diseñado ejecute código Emacs Lisp controlado por un atacante en cuanto se abre, antes incluso de mostrar su contenido. El fallo aprovecha los atajos de símbolos de Emacs Lisp (symbol shorthands), una función incorporada en Emacs 28.1, y se activa con la configuración por defecto, independientemente del nombre o la extensión del archivo. Stefan Monnier publicó una prueba de concepto en el sistema de seguimiento de errores de GNU.
El parche de mitigación llegó el 5 de agosto de 2026 a la rama emacs-31 mediante el commit 8466eb44, pero todavía no existe ninguna versión publicada de Emacs que lo incluya. La corrección afecta a todas las versiones desde la 28.1, incluida la prepublicación 31.0.91. Por ahora no hay planes de lanzar versiones de seguridad para las ramas anteriores, aunque el parche es pequeño y puede aplicarse limpiamente mediante cherry-pick.
Para Emacs 30 o posterior, el autor recomienda instalar y activar su paquete trust-manager, que desactiva los atajos de símbolos en archivos no confiables. Como alternativa temporal sin recompilar, se puede añadir a la configuración del usuario una función que anule los atajos alrededor de llamadas internas concretas. En la rama principal de desarrollo, el problema se corregirá de forma más profunda en Emacs 32, donde las funciones intern e intern-soft dejarán de consultar los atajos de símbolos.
