Notepad++ пуска версия 8.8.9 заради уязвимост в инструмента за актуализация

Новата версия на популярния текстов редактор предотвратява инсталирането на неподписани ъпдейти след случаи на потенциален malware в WinGUp.

Уязвимост в инструмента за автоматична актуализация

Notepad++ пусна версия 8.8.9, за да отстрани сериозна слабост в своя инструмент за ъпдейт WinGUp (GUP.exe). Проблемът бе идентифициран след съобщения на потребители и изследователи за случаи, при които updater-ът е изтеглял зловредни изпълними файлове вместо легитимни актуализации.

Първите признаци на проблема се появиха в Notepad++ форум, където потребител съобщи, че GUP.exe стартира неизвестен файл %Temp%\AutoUpdater.exe, който изпълнява команди за събиране на информация за устройството и я записва във файл a.txt, включително:

cmd /c netstat -ano >> a.txt
cmd /c systeminfo >> a.txt
cmd /c tasklist >> a.txt
cmd /c whoami >> a.txt

След това autoupdater.exe използва командата curl за извличане на a.txt към уебсайт за споделяне на файлове и текст temp[.]sh.

Как се е стигнало до атаката

Проблемът вероятно е възникнал поради:

  • инсталирана неофициална, компрометирана версия на Notepad++

  • или прехващане на трафика по време на автоматичното актуализиране

За да се намали рискът от хакерска намеса, разработчикът Дон Хо пусна версия 8.8.8, която ограничава изтеглянето на ъпдейти само от GitHub.

Версия 8.8.9 добавя строга проверка на цифровия подпис на изтеглените инсталатори:

„Ако проверката на подписа или сертификата не успее, ъпдейтът се прекратява.“

Проблемни URL адреси и потенциални атаки

При проверка за актуализация, Notepad++ се свързва към:

https://notepad-plus-plus.org/update/getDownloadUrl.php?version=<versionnumber>

Ако има нова версия, сървърът връща XML с път към актуализацията.
Специалистът по сигурността Кевин Бомонт предположи, че този механизъм може да бъде прихванат и използван за разпространение на зловредни файлове, като по този начин атакуващите получават отдалечен достъп до системата.

Освен това се отбелязва, че malvertising може да се използва за разпространение на компрометирани версии на Notepad++.

Препоръки за потребителите

Notepad++ препоръчва:

  • Актуализиране до версия 8.8.9

  • Използване на официални бинарни файлове и инсталатори, подписани с валиден сертификат (от версия 8.8.7 нататък)

  • Премахване на всякакви стари персонализирани root сертификати

Разработчикът подчертава, че разследването на начина на прихващане на трафика продължава и ще информира потребителите при установяване на доказателства.

e-security.bg

Подобни

CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google
Cisco предупреди за активно използван zero-day в Catalyst SD-WAN Manager
2.10.2026
cisco
TeamViewer призова клиентите незабавно да обновят софтуера
2.10.2026
TeamViewer
Хакери използват NetScaler zero-day за root достъп
1.10.2026
0day
Kiteworks отмени предупреждението за спиране на системите след пачване
1.10.2026
kiteworks

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy