CVE-2026-5525

MEDIUM CVSS 3.1: 6,0 EPSS 0.01%
Обновлено 10 апреля 2026
Параметр Значение
CVSS 6,0 (MEDIUM)
Тип уязвимости CWE-121 (Переполнение буфера в стеке)
Публичный эксплойт Нет

В Notepad++ версии 8.9.3 существует уязвимость переполнения буфера стека в компоненте обработчика удаления файлов. Когда пользователь перетаскивает путь к каталогу длиной ровно 259 символов без обратной косой черты в конце, приложение добавляет обратную косую черту и нулевой знак завершения без надлежащей проверки границ, что приводит к переполнению буфера стека и сбою приложения (STATUS_STACK_BUFFER_OVERRUN).

Показать оригинальное описание (EN)

A stack-based buffer overflow vulnerability exists in Notepad++ version 8.9.3 in the file drop handler component. When a user drags and drops a directory path of exactly 259 characters without a trailing backslash, the application appends a backslash and null terminator without proper bounds checking, resulting in a stack buffer overflow and application crash (STATUS_STACK_BUFFER_OVERRUN).

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1