Notepad++ < 8.9.7 複数の脆弱性

medium Nessus プラグイン ID 327203

概要

リモート Windows ホスト上のテキストエディターは、複数の脆弱性の影響を受けます。

説明

リモートホストにインストールされている Notepad++ のバージョンは、8.9.7 より前です。そのため、以下の複数の脆弱性の影響を受けます。

- starts_with チェックが不完全なために、session.xml backupFilePath 処理にセキュリティバイパスの脆弱性が存在します。攻撃者がこれを悪用して、パス検証コントロールをバイパスする可能性があります。(CVE-2026-52886)

- expandNppEnvironmentStrs 関数にスタックバッファオーバーフローの脆弱性が存在します。攻撃者がこれを悪用して、任意のコードを実行する可能性があります。(CVE-2026-54758)

- zip slip (パストラバーサル) の脆弱性が存在し、これにより、攻撃者が、アーカイブコンテンツを抽出する際に、意図されたディレクトリ外にファイルを書き込む可能性があります。(CVE-2026-57233)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Notepad++ バージョン 8.9.7 またはそれ以降にアップグレードしてください。

参考資料

https://notepad-plus-plus.org/news/v897-slava-ukraini/

プラグインの詳細

深刻度: Medium

ID: 327203

ファイル名: notepad_plus_plus_8_9_7.nasl

バージョン: 1.4

タイプ: Local

エージェント: windows

ファミリー: Windows

公開日: 2026/7/16

更新日: 2026/8/25

設定: 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5

パーセンタイル: 93.77

CVSS v2

リスクファクター: High

基本値: 9.4

現状値: 7.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:N/I:C/A:C

CVSS スコアのソース: CVE-2026-57233

CVSS v3

リスクファクター: High

基本値: 8.1

現状値: 7.3

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: Medium

Base Score: 5.1

Threat Score: 3.2

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

CVSS スコアのソース: CVE-2026-52886

脆弱性情報

CPE: cpe:/a:notepad-plus-plus:notepad%5c%2b%5c%2b

必要な KB アイテム: installed_sw/Notepad++, SMB/Registry/Enumerated

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/7/14

脆弱性公開日: 2026/7/14

参照情報

CVE: CVE-2026-52886, CVE-2026-54758, CVE-2026-57233

IAVA: 2026-A-0706