Microsoft закрыла двухлетнюю 0-day DogWalk во всех версиях Windows

Microsoft закрыла двухлетнюю 0-day DogWalk во всех версиях Windows

Microsoft закрыла двухлетнюю 0-day DogWalk во всех версиях Windows

Microsoft выпустила патчи, устраняющие опасную уязвимость нулевого дня (0-day), эксплойт для которой уже выложили в открытый доступ. Киберпреступники вовсю используют брешь в атаках, поэтому лучше не тянуть с установкой апдейтов.

Уязвимость получила имя DogWalk, разработчики устранили ее с выходом августовского набора патчей (Patch Tuesday). Проблему отслеживают под идентификатором CVE-2022-34713.

На самом деле, история с DogWalk длится уже достаточно долго. Баг обхода пути (path traversal) ещё в начале июня получил бесплатный неофициальный патч от 0patch. Проблема затрагивает Microsoft Support Diagnostic Tool (MSDT), а успешная эксплуатация позволяет удаленно выполнить код.

Для атаки злоумышленнику потребуется добавить специально созданный исполняемый файл в папку автозагрузки Windows (Windows Startup). Но в первую очередь надо заставить жертву запустить файл в формате .diagcab, который доставляется на почту или загружается из Сети. В результате вредоносный исполняемый файл запустится автоматически при следующем старте операционной системы.

Впервые о DogWalk стало известно в январе 2020 года, однако тогда Microsoft отмахнулась, заявив, что это не проблема безопасности. Сейчас же в корпорации осознали степень риска.

«Если вектор атаки — электронная почта, злоумышленник должен отправить пользователю специально созданный файл, а потом убедить запустить его. Если же атакующий использует веб-вектор, ему нужно поднять собственный сайт или взломать уже существующий, чтобы поместить файл-эксплойт туда», — пишет в уведомлении Microsoft.

Техногигант также отметил, что DogWalk затрагивает все поддерживаемые версии Windows, включая Windows 11 и Windows Server 2022.

Обновляйте Notepad++: баг в config.xml открывал путь к выполнению кода

Разработчики Notepad++ выпустили версию 8.9.6.1, закрыв сразу несколько уязвимостей, включая опасные баги, которые при определённых условиях позволяли выполнить произвольный код.

Обновление вышло 26 мая 2026 года. В нём исправлены три уязвимости: CVE-2026-48770, CVE-2026-48778 и CVE-2026-48800.

Проблемы затрагивают версии Notepad++ вплоть до 8.9.6 и в основном связаны с тем, как приложение обрабатывает конфигурационные файлы.

Самая серьёзная из них — CVE-2026-48778. Уязвимость находится в механизме обработки файла config.xml, а точнее параметра <GUIConfig name="commandLineInterpreter">. Notepad++ считывал это значение без нормальной проверки, контроля белого списка и проверки целостности, а затем использовал его при запуске функции «Открыть директорию в cmd».

В результате злоумышленник мог подменить исполняемый файл, который запускается через Notepad++. В демонстрационном сценарии в конфигурацию подставляли calc.exe, после чего вместо командной строки открывался калькулятор Windows. Сам по себе калькулятор, конечно, никого не пугает, но смысл PoC предельно понятен: вместо него можно подсунуть куда менее безобидный исполняемый файл.

Для эксплуатации уязвимости требуется действие пользователя. Атакующий может изменить файл %APPDATA%\Notepad++\config.xml в контексте текущего пользователя, раздать вредоносный ярлык с параметром -settingsDir, указывающим на подконтрольную директорию, или отравить синхронизируемые через облако конфигурации.

Есть и более приземлённый вариант: социальная инженерия. Пользователя можно убедить распаковать подготовленный архив в нужное место внутри AppData, а дальше Notepad++ сам аккуратно подхватит изменённые настройки.

Помимо CVE-2026-48778, обновление закрывает ещё две проблемы. CVE-2026-48770 связана с аварийным завершением работы при обработке некорректных структур и может приводить к отказу в обслуживании. CVE-2026-48800 описана как ещё одна уязвимость выполнения произвольного кода, связанная с неправильной обработкой файла shortcuts.xml.

Пользователям и организациям рекомендуется как можно быстрее обновить Notepad++ до версии 8.9.6.1.

RSS: Новости на портале Anti-Malware.ru