- شناسه CVE-2025-26646 :CVE
- CWE-73 :CWE
- yes :Advisory
- منتشر شده: می 13, 2025
- به روز شده: می 13, 2025
- امتیاز: 8
- نوع حمله: Unknown
- اثر گذاری: Unknown
- حوزه: برنامه نویسی
- برند: Microsoft
- محصول: Visual Studio
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری از نوع جعل (Spoofing) در فناوریهای توسعهی نرمافزار شرکت مایکروسافت شامل Microsoft .NET، Visual Studio و Build Tools شناسایی شده است. این آسیبپذیری به مهاجم احراز هویتشده با دسترسی پایین (Low Privileged Attacker) اجازه میدهد تا از طریق کنترل نام یا مسیر فایل اقدام به فریب کاربر و اجرای فایلهای مخرب کند.
توضیحات
در آسیبپذیری CVE-2025-26646، کنترل مسیر یا نام فایل در طول فرآیندهای ایجاد یا اجرا بهدرستی اعمال نمیشود. این آسیب پذیری به مهاجم مجاز امکان قرار دادن فایلهای مخرب در مسیر مورد انتظار قربانی را می دهد. این اقدام با تعامل کاربر (User Interaction) صورت میگیرد و ممکن است منجر به جعل (Spoofing)، افشای اطلاعات (Information Disclosure)، دستکاری دادهها (Integrity Violation) و در برخی موارد اختلال در دسترسپذیری (Availability) شود.
CVSS
Score | Severity | Version | Vector String |
8.0 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
Versions | Product |
affected from 8.0.0 before 8.0.16 | .NET 8.0 |
affected from 9.0.0 before 9.0.5 | .NET 9.0 |
affected from 17.0 before 17.12.8 | Microsoft Visual Studio 2022 version 17.12 |
affected from 17.10 before 17.13.7 | Microsoft Visual Studio 2022 version 17.13 |
affected from 17.8.0 before 17.8.21 | Microsoft Visual Studio 2022 version 17.8 |
affected from 17.10 before 17.10.14 | Microsoft Visual Studio 2022 version 17.10 |
affected from 17.0 before Fixed Version 17.13.7 | Build Tools for Visual Studio 2022 |
لیست محصولات بروز شده
Versions | Product |
8.0.16 | .NET 8.0 |
9.0.5 | .NET 9.0 |
17.12.8 | Microsoft Visual Studio 2022 version 17.12 |
17.13.7 | Microsoft Visual Studio 2022 version 17.13 |
17.8.21 | Microsoft Visual Studio 2022 version 17.8 |
17.10.14 | Microsoft Visual Studio 2022 version 17.10 |
17.13.7 | Build Tools for Visual Studio 2022 |
نتیجه گیری
با توجه به سطح بالای (HIGH) امتیاز آسیبپذیری و امکان بهرهبرداری توسط کاربران با دسترسی پایین، توصیه اکید میشود که محصولات نامبرده به آخرین نسخههای اعلامشده بهروزرسانی شوند. در حال حاضر بهرهبرداری از این آسیبپذیری گزارش نشده اما احتمال وقوع آن وجود دارد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-26646
- https://www.cvedetails.com/cve/CVE-2025-26646/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-26646
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-26646
- https://vuldb.com/?id.308650
- https://nvd.nist.gov/vuln/detail/CVE-2025-26646
- https://cwe.mitre.org/data/definitions/73.html