CVE-2026-52885
Notepad++ TOCTOU: Verifica HMAC en Disco, Ejecuta desde Memoria
- Publicado
- 26 jun 2026
- Actualizado
- 29 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 2,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Notepad++ es un editor de código fuente gratuito y de código abierto. Antes de la versión 8.9.6.4, NppCommands.cpp verifica el HMAC del archivo shortcuts.xml en disco en el momento en que se ejecuta un comando de usuario (Time-of-Check). Sin embargo, la carga útil del comando se toma del vector en memoria `_userCommands`, que se rellena al iniciar la aplicación y nunca se vuelve a sincronizar con el archivo en disco (Time-of-Use). Intercambiar shortcuts.xml entre el inicio y la ejecución del comando hace que la verificación HMAC valide un archivo limpio mientras se ejecuta un comando malicioso. Un atacante con acceso de escritura a shortcuts.xml coloca una versión maliciosa en disco antes del lanzamiento y, a continuación, restaura inmediatamente el archivo legítimo. La verificación HMAC en el momento de la ejecución valida el archivo legítimo restaurado (la verificación pasa), mientras que la carga útil maliciosa se ejecuta desde la memoria. Esta vulnerabilidad se corrige en la versión 8.9.6.4.
Fuentes
1Análisis técnico de CVE-2026-52885: una condición de carrera TOCTOU en Notepad++ v8.9.6.2 que permite ejecución arbitraria de comandos mediante un bypass de integridad HMAC. Incluye la causa raíz, escenario de ataque, PoC y análisis de parche.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.