Notepad++ 8.9.7 修補 5 個漏洞:舊版用戶點樣安全更新同核對版本
Tech News

Notepad++ 8.9.7 修補 5 個漏洞:舊版用戶點樣安全更新同核對版本

圖片:via iThome — https://www.ithome.com.tw/news/177357
TechLab 編輯部(譯)·

8.9.6.4 都唔安全,今批漏洞暫時未見公開證據話已遭利用

Notepad++ 表面上只係簡單嘅文字編輯器,不過開發者同 IT 管理員成日用佢睇設定檔、改 script,有時仲會用管理員權限開。今次 8.9.7 修補 5 個保安問題,後果由程式崩潰、越界讀取檔案,到經外掛或安裝流程執行指令都有。風險高低要睇實際使用方式,但用緊 8.9.6.4 或更舊版本,冇乜理由再等。

5 個修補,最值得留意係外掛更新

官方公告列出 3 個已有 CVE 嘅漏洞。CVE-2026-54758 係堆疊緩衝區溢位,影響 8.9.6.4 或之前版本;特製嘅 Notepad++ 變數名稱可以令程式崩潰,未儲存內容亦可能一併消失。GitHub advisory 將佢列為 High,不過當中對實際影響同 CVSS 評分有唔同描述,所以唔應直接講成穩定遙距執行程式碼。

CVE-2026-52886 關乎 session.xml 路徑檢查。攻擊者如果本身有權改動呢個檔案,就有機會令 Notepad++ 恢復工作階段時,開啟備份目錄以外、但目前登入用戶有權讀取嘅檔案,例如 .env 或 SSH 私鑰。呢個漏洞影響 8.9.6.4 之前版本,條件唔算低,portable 版本同共用電腦環境會較值得留意。

風險較直接嘅係 CVE-2026-57233。Notepad++ 外掛更新器 WinGUp 解壓縮套件時,舊版冇妥善限制輸出路徑;惡意壓縮檔可以覆寫另一個外掛嘅 DLL,等程式下次啟動時載入攻擊者嘅程式碼。官方 advisory 評為 High、CVSS 8.1,影響 8.9.6.4 或之前版本,但仍然要有惡意外掛套件同用戶操作先可以觸發。

8.9.6.4 本身亦中招

餘下兩個問題暫時未有 CVE,官方列為 Moderate,而且寫明影響 8.9.6.4。第一個係 shortcuts.xml 巨集可以繞過 HMAC 完整性檢查;如果攻擊者可以影響設定位置,而 Notepad++ 又以管理員權限運行,再觸發相關巨集,就可能改動受保護檔案或執行指令。官方特別講明,呢條攻擊鏈唔等於自動提升權限,前置條件相當重要。

另一個問題出現喺 Windows 11 安裝程式。x64 或 ARM64 installer 註冊右鍵選單時會呼叫 PowerShell;如果攻擊者能夠控制安裝路徑,特殊字元就可能變成 PowerShell 指令,並以安裝程式當時嘅權限執行。一般用戶用預設路徑未必容易踩中,不過公司用 script 自訂部署位置,或者經第三方包裝 installer,IT 管理員就要留神。

點樣更新先穩陣

先喺 Notepad++ 選單揀 「?」→「About Notepad++」,確認版本係咪 8.9.7;企業環境亦可以經軟件管理工具盤點 notepad++.exe 版本。官方話自動更新會等兩星期,冇發現問題先啟動,所以唔想等嘅話,可以直接去 Notepad++ 官方網站下載 8.9.7。安裝前核對檔案數碼簽署,確認數碼簽署有效,而且發行者資料同官方下載頁提供嘅資料一致;唔好經下載站、搜尋廣告或不明連結拎 installer。

公司部署就應該先喺少量電腦測試常用外掛、右鍵選單同設定檔,再推去全公司。若果部機長期用管理員權限開 Notepad++,亦值得改返普通權限,因為今批部分漏洞嘅後果會跟住程式權限放大。更新完成後再開 About 核對一次,見到 8.9.7 先算完成。

唔好同早前更新基建事故撈亂

iThome 報道今次重點係程式同安裝流程嘅 5 個漏洞。2025 年嗰宗 Notepad++ 事故就係託管基建遭入侵,攻擊者曾經攔截指定用戶嘅更新流量;兩件事嘅成因唔同。今次公開 advisory 有概念驗證同觸發條件,但截至公告刊出時,未見官方或可信保安機構證實呢 5 個漏洞已經喺真實攻擊中遭利用。更新要快,描述風險亦要準確,唔應將佢講成新一輪大規模入侵。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook