CVE-2026-48778
Notepad++: Ejecución de código arbitrario mediante config.xml commandLineInterpreter
- Publicado
- 26 jun 2026
- Actualizado
- 29 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 30 may 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 48,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Notepad++ es un editor de código fuente libre y de código abierto. Antes de la versión 8.9.6.1, la etiqueta <GUIConfig name="commandLineInterpreter"> en config.xml es leída por NppXml::value() (Parameters.cpp:6430) y almacenada en _nppGUI._commandLineInterpreter sin ninguna validación, lista blanca ni comprobación de firma digital. Cuando el usuario activa IDM_FILE_OPEN_CMD (Archivo → Abrir carpeta contenedora → cmd), NppCommands.cpp:228 crea un objeto Command con este valor y llama a run(), que invoca ShellExecute (RunDlg.cpp:221) con la cadena controlada por el atacante como ruta del ejecutable. Esta vulnerabilidad se corrige en la versión 8.9.6.1.
Fuentes
4Scripts de prueba de concepto para tres vulnerabilidades en Notepad++ <= 8.9.6, parcheadas en v8.9.6.1 (2026-05-26) CVE-2026-48770 / CVE-2026-48778 / CVE-2026-48800
Exploit de prueba de concepto para CVE-2026-48778, que demuestra la ejecución arbitraria de código en Notepad++ ≤ 8.9.6 a través de la función 'Abrir carpeta contenedora'. Publicado con fines educativos de investigación.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.