CVE-2026-52886
Notepad++: session.xml backupFilePath starts_with बाईपास
- प्रकाशित
- 17 अग॰ 2026
- अद्यतन
- 18 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 19 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 15.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Notepad++ एक मुफ़्त और ओपन-सोर्स सोर्स कोड एडिटर है। 8.9.7 से पहले, Notepad++ session.xml से backupFilePath विशेषता को अपेक्षित बैकअप निर्देशिका के विरुद्ध std::wstring::starts_with के साथ पाथ नॉर्मलाइज़ेशन के बिना मान्य करता है, जिससे स्नैपशॉट-मोड पुनर्स्थापना के दौरान पैरेंट-डायरेक्टरी अनुक्रम बैकअप निर्देशिका के बाहर किसी भी उपयोगकर्ता-पठनीय फ़ाइल को एडिटर टैब में पढ़ने की अनुमति दे सकते हैं। यह समस्या संस्करण 8.9.7 में ठीक कर दी गई है।
स्रोत
1# Notepad++ CVE-2026-52886 — session.xml backupFilePath starts_with() पाथ ट्रैवर्सल (GHSA-rqfm-pw34-r7j6)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।