CVE-2026-52885
Notepad++ TOCTOU: يتحقق HMAC من القرص، وينفذ من الذاكرة
- تم النشر
- 26/06/2026
- محدث
- 29/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 2.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Notepad++ هو محرر أكواد مصدرية مجاني ومفتوح المصدر. قبل الإصدار 8.9.6.4، كان الملف NppCommands.cpp يتحقق من HMAC لملف shortcuts.xml الموجود على القرص في اللحظة التي يتم فيها تشغيل أمر مستخدم (Time-of-Check). ومع ذلك، يتم أخذ حمولة الأمر من المتجه _userCommands الموجود في الذاكرة، والذي يتم تعبئته عند بدء تشغيل التطبيق ولا تتم مزامنته أبدًا مع الملف الموجود على القرص (Time-of-Use). يؤدي استبدال shortcuts.xml بين بدء التشغيل وتنفيذ الأمر إلى جعل فحص HMAC يتحقق من ملف نظيف بينما يتم تنفيذ أمر خبيث. المهاجم الذي لديه صلاحية الكتابة إلى shortcuts.xml يضع نسخة خبيثة على القرص قبل الإطلاق، ثم يستعيد الملف الشرعي فورًا. يتحقق فحص HMAC في وقت التنفيذ من الملف الشرعي المستعاد (يجتاز الفحص)، بينما يتم تنفيذ الحمولة الخبيثة من الذاكرة. تم إصلاح هذه الثغرة في الإصدار 8.9.6.4.
المصادر
1تحليل فني لـ CVE-2026-52885: حالة سباق TOCTOU في Notepad++ v8.9.6.2 تسمح بتنفيذ أوامر عشوائية عبر تجاوز سلامة HMAC. يشمل السبب الجذري، سيناريو الهجوم، PoC، وتحليل التصحيح.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.