CVE-2025-15556
Notepad++ < 8.8.9 WinGUp अपडेटर में अपडेट अखंडता सत्यापन का अभाव है
- प्रकाशित
- 3 फ़र॰ 2026
- अद्यतन
- 5 मार्च 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 12 फ़र॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 76.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Notepad++ के 8.8.9 से पहले के संस्करण, WinGUp अपडेटर का उपयोग करते समय, एक अपडेट अखंडता सत्यापन भेद्यता रखते हैं जिसमें डाउनलोड किए गए अपडेट मेटाडेटा और इंस्टॉलर क्रिप्टोग्राफिक रूप से सत्यापित नहीं होते हैं। अपडेट ट्रैफ़िक को इंटरसेप्ट या रीडायरेक्ट करने में सक्षम एक हमलावर अपडेटर को हमलावर-नियंत्रित इंस्टॉलर डाउनलोड करने और निष्पादित करने के लिए प्रेरित कर सकता है, जिसके परिणामस्वरूप उपयोगकर्ता के विशेषाधिकारों के साथ मनमाना कोड निष्पादन होता है।
स्रोत
2CVE-2025-15556 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो MITM प्रॉक्सी या DNS स्पूफिंग के माध्यम से Notepad++ WinGUp अपडेटर में अपडेट अखंडता बायपास का प्रदर्शन करता है, जिससे मनमाना कोड निष्पादन होता है।
- notepadpp-supply-chain-iocsपता लगाना
Notepad++ आपूर्ति श्रृंखला हमले (CVE-2025-15556) — Lotus Blossom APT, जून–दिसंबर 2025 के लिए IoCs और डिटेक्शन नियम। इसमें Falcon LogScale क्वेरी, YARA/Sigma नियम और MITRE ATT&CK मैपिंग शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।