惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

P
Proofpoint News Feed
T
The Blog of Author Tim Ferriss
aimingoo的专栏
aimingoo的专栏
M
MIT News - Artificial intelligence
N
Netflix TechBlog - Medium
Y
Y Combinator Blog
B
Blog RSS Feed
H
Help Net Security
Blog — PlanetScale
Blog — PlanetScale
Vercel News
Vercel News
Google DeepMind News
Google DeepMind News
Microsoft Security Blog
Microsoft Security Blog
G
Google Developers Blog
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
博客园 - 司徒正美
L
LangChain Blog
IT之家
IT之家
F
Fortinet All Blogs
V
V2EX
C
Check Point Blog
The Cloudflare Blog
博客园_首页
阮一峰的网络日志
阮一峰的网络日志
A
About on SuperTechFans

蓝点网

小米开源发布MiMo Code编码工具 基于OpenCode构建 限时免费使用MiMo V2.5模型 - 蓝点网 华尔街日报称OpenAI考虑大幅度降低Token价格与A社打价格战 抢夺企业客户 - 蓝点网 ChatGPT更新对话模型选择器 让用户根据任务选择难度更快还是更努力的模型 - 蓝点网 真是个小机灵鬼!有黑客在恶意代码顶部增加核武器设计提示词 用来对抗AI分析 - 蓝点网 [RegionSpoof] 这个开源项目可在国行设备macOS 27预览版中启用完整苹果AI - 蓝点网 鉴于数据要被A社保留 微软已经限制员工使用Claude Fable 5模型 - 蓝点网 iOS 27 WiFi新增类型说明 用于帮助用户识别WiFi 5/6/7等不同的协议 - 蓝点网 咦?苹果在watchOS 27里删除对讲机应用 可能是很少有用户使用这个功能? - 蓝点网 [解决方案] 微软承认Windows 11 24H2/25H2累积更新存在安装失败问题 - 蓝点网 应对供应链蠕虫攻击 GitHub宣布NPM v12将不再自动执行依赖项安装脚本 - 蓝点网 因礼品卡诈骗日益严重 Steam实体礼品卡将在2026年底售罄后不再发行 - 蓝点网 免费证书颁发机构Let’s Encrypt宣布迈向后量子时代 将采用MTC后量子认证方案 - 蓝点网 美满电子将为谷歌TPU单元定制开发高效网络芯片并使用英特尔18A制程生产 - 蓝点网 抵制基于网络的垃圾应用!微软鼓励开发者基于WinUI为Windows 11开发原生应用 - 蓝点网 微软将改进Windows 11右键菜单 有可能会让用户自定义并隐藏不常用选项 - 蓝点网 知识库应用Notion通过股权交易买下Notion.com域名 后续将不再使用.so域名 - 蓝点网 全球规模最大的加密货币交易所币安宣布停止支持NFT 不再提供任何交易 - 蓝点网 谷歌发布并开源Gemma 4 12B版多模态模型 可在16GB内存/显存上运行 - 蓝点网 现代版掩耳盗铃:Instagram AI漏洞并未被修复 只是从前端隐藏界面且被黑客继续利用 - 蓝点网 谷歌宣布网站/发布商可以主动退出谷歌搜索AI概览 不允许AI概览调用内容 - 蓝点网 摩根士丹利称搭载英伟达RTX SPARK N1X芯片的PC售价将达到2,900美元 - 蓝点网 真重置!Codex因昨日连续发生的多次故障重置本周额度 继续向后顺延7天 - 蓝点网 豆包将降低基础功能体验推动用户购买专业版?字节发布公告称相关说法不实 - 蓝点网 研究人员不满微软安全团队的做法 公开爆出VS Code漏洞可窃取私有凭证 - 蓝点网 [折扣代码] ChatGPT商业版向8个国家用户提供买1送1优惠 至少开通2个席位 - 蓝点网 Codex大部分账号已经无需绑定或验证手机号 但仍有部分账号还需验证 - 蓝点网 [指南] Codex账号需要绑定手机号码的临时绕过方案 (不是已绑账号跳过验证码) - 蓝点网 Codex已重置本周使用限额 原因似乎与部分模型出现的故障有关 - 蓝点网 群联展示新款PCIe 6.0 16通道X3控制器 速度可达28,000MB/秒 最高可做到单盘2PB - 蓝点网 微软发布Surface RTX SPARK开发工作站 利用英伟达芯片提供本地AI算力 - 蓝点网
开源编辑器Notepad++发布紧急安全更新v8.9.6.1版修复任意代码...
山外的鸭子哥 · 2026-05-29 · via 蓝点网

2026年5月29日 11:00软件资讯29.20K

#软件资讯 开源编辑器 Notepad++ 发布紧急安全更新 v8.9.6.1 版修复高危漏洞,攻击者可以利用漏洞实现任意代码执行。此更新包括 1 个高危漏洞和 2 个严重漏洞,Notepad++ 已经在 5 月 26 日发布 v8.9.6.1 版进行修复,新版本发布后相关漏洞的详细说明也已经公开。查看详情:https://ourl.co/113155

开源文本编辑器软件 Notepad++ 在 2026 年 5 月 26 日发布紧急安全更新 v8.9.6.1 版,此更新修复 1 个高危漏洞和 2 个严重漏洞,攻击者可以利用这些漏洞在目标设备上静默运行恶意程序,因此对于使用该软件的用户来说需要立即升级到最新版确保安全,另外不要随意打开来历不明的文件。

开源编辑器Notepad++发布紧急安全更新v8.9.6.1版修复任意代码执行漏洞

以下是漏洞描述:

  • CVE-2026-48770:高危级别,由于 XML 结构格式错误可能导致崩溃
  • CVE-2026-48778:严重级别,通过 config.xml 文件执行任意代码
  • CVE-2026-48800:严重级别,通过 shortcuts.xml 文件执行任意代码

诱导用户打开文件实现任意代码执行:

危害最严重的是 CVE-2026-48778 漏洞,Notepad++ 在读取用户配置文件 config.xml 中的 <GUIConfig name="commandLineInterpreter"> 标签时,没有进行任何验证、白名单或签名检查。这个值被直接存储并用于构建命令,当用户通过菜单 文件 → 打开所在文件夹 → cmd (或右键标签页的对应操作) 触发功能时,程序会使用这个受控字符串作为可执行路径调用 ShellExecute,从而导致任意代码执行。

发现漏洞的安全研究人员已经在 GitHub 上公布漏洞细节,其中比较简单的概念验证程序就是将有效载荷放到计算器上,当然攻击者可以将其替换为任意恶意文件,随后通过 Notepad++ 来启动恶意文件或可执行文件。

安全研究人员建议 Notepad++ 实现允许的命令行解释器白名单 (CMD 和 PowerShell 等),验证可执行文件路径是否符合系统目录,执行任何命令之前引入用户确认对话框等,这些措施可以提高安全性,不过未来是否会实现还需要等待开发者的确认。

有多种可行的漏洞利用方式:

  • 写入配置文件:任何在相同用户账户下运行的进程都可以修改配置文件 %APPDATA%\Notepad++\config.xml
  • 恶意快捷方式:可以使用 -settingsSir= 参数制作快捷方式并将其指向攻击者控制的目录
  • 云端同步投毒:Notepad++ 支持用户配置云路径,攻击者可以通过被入侵的云存储来投毒
  • 社工和钓鱼等:诱导目标用户提取恶意压缩文件,然后将篡改后的配置放到 AppData 目录中

活动推荐:腾讯云618活动上线:99元/年版境外CN2服务器补货 另有3年超低价服务器