cbcvebase.
CVE-2025-26646
published 2025-05-13

CVE-2025-26646: External control of file name or path in .NET, Visual Studio, and Build Tools for Visual Studio allows an authorized attacker to perform spoofing over a…

PriorityP345high8CVSS 3.1
AVNACLPRLUIRSUCHIHAH
EPSS
1.10%
62.0th percentile
External control of file name or path in .NET, Visual Studio, and Build Tools for Visual Studio allows an authorized attacker to perform spoofing over a network.

Affected

26 ranges· showing 25
VendorProductVersion rangeFixed in
microsoftbuild_tools< 17.13.717.13.7
microsoftbuild_tools_for_visual_studio_2022>= 17.0 < Fixed Version 17.13.7Fixed Version 17.13.7
microsoftmicrosoft_visual_studio_2022_version_17.10>= 17.10.0 < 17.10.1517.10.15
microsoftmicrosoft_visual_studio_2022_version_17.12>= 17.12.0 < 17.12.817.12.8
microsoftmicrosoft_visual_studio_2022_version_17.13>= 17.13.0 < 17.13.717.13.7
microsoftmicrosoft_visual_studio_2022_version_17.8>= 17.8.0 < 17.8.2117.8.21
microsoftnet>= 8.0.0 < 8.0.168.0.16
microsoftnet>= 9.0.0 < 9.0.59.0.5
microsoftnet_8.0>= 8.0.0 < 8.0.168.0.16
microsoftnet_9.0>= 9.0.0 < 9.0.59.0.5
microsoftvisual_studio_2022>= 17.10.0 < 17.10.1517.10.15
microsoftvisual_studio_2022>= 17.12.0 < 17.12.817.12.8
microsoftvisual_studio_2022>= 17.13.0 < 17.13.717.13.7
microsoftvisual_studio_2022>= 17.8.0 < 17.8.2117.8.21
msrcbuild_tools_for_visual_studio_2022
msrccbl2_kernel_5.15.182.1-1_on_cbl_mariner_2.0
msrcmicrosoft_visual_studio_2022_version_17.10
msrcmicrosoft_visual_studio_2022_version_17.12
msrcmicrosoft_visual_studio_2022_version_17.13
msrcmicrosoft_visual_studio_2022_version_17.8
msrcnet_8.0_installed_on_linux
msrcnet_8.0_installed_on_mac_os
msrcnet_8.0_installed_on_windows
msrcnet_9.0_installed_on_linux
msrcnet_9.0_installed_on_mac_os

CVSS provenance

nvdv3.18.0HIGHCVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
ghsa8.0HIGH
osv8.0HIGH
vendor_msrc8.0HIGH
vendor_redhat8.0HIGH
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.