CVE-2026-25866

HIGH CVSS 4.0: 8,5 EPSS 0.02%
Обновлено 9 марта 2026
MobaXterm
Параметр Значение
CVSS 8,5 (HIGH)
Уязвимые версии до 26.1
Тип уязвимости CWE-428
Поставщик MobaXterm
Публичный эксплойт Нет

Версии MobaXterm до 26.1 содержат уязвимость элемента неконтролируемого пути поиска. Приложение вызывает WinExec для выполнения Notepad++ без полного пути к исполняемому файлу при открытии удаленных файлов. Злоумышленник может воспользоваться поведением пути поиска, поместив вредоносный исполняемый файл раньше в порядке поиска, что приведет к выполнению произвольного кода в контексте затронутого пользователя.

Показать оригинальное описание (EN)

MobaXterm versions prior to 26.1 contain an uncontrolled search path element vulnerability. The application calls WinExec to execute Notepad++ without a fully qualified executable path when opening remote files. An attacker can exploit the search path behavior by placing a malicious executable earlier in the search order, resulting in arbitrary code execution in the context of the affected user.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)