CVE-2026-48800
Notepad++: Ejecución de código arbitrario mediante inyección de UserCommand en shortcuts.xml
- Publicado
- 26 jun 2026
- Actualizado
- 30 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 11,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Notepad++ es un editor de código fuente gratuito y de código abierto. Antes de 8.9.6.1, el contenido de texto de la etiqueta <Command> dentro de <UserDefinedCommands> en shortcuts.xml es leído por NppXml::value(aNode) (Parameters.cpp:3658) en la función feedUserCmds() y almacenado en UserCommand._cmd sin ninguna validación. Cuando el usuario hace clic en la entrada correspondiente del menú Ejecutar, NppCommands.cpp:4264 crea un objeto Command con string2wstring(ucmd.getCmd()) y llama a run(), que invoca ShellExecute (RunDlg.cpp:221) con la cadena controlada por el atacante como ruta del ejecutable. El comando inyectado aparece como un elemento de menú normal en el menú Ejecutar, lo que lo convierte en un mecanismo de persistencia viable. Esta vulnerabilidad se corrige en 8.9.6.1.
Fuentes
2Scripts de prueba de concepto para tres vulnerabilidades en Notepad++ <= 8.9.6, parcheadas en v8.9.6.1 (2026-05-26) CVE-2026-48770 / CVE-2026-48778 / CVE-2026-48800
Exploit de prueba de concepto para CVE-2026-48800 que demuestra ejecución de código arbitrario en Notepad++ ≤ 8.9.6 a través de shortcuts.xml malicioso. Incluye instrucciones de activación y enlaces al aviso oficial.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.