CVE-2026-48800
Notepad++ : Exécution de code arbitraire via l'injection de UserCommand dans shortcuts.xml
- Publié
- 26 juin 2026
- Mise à jour
- 30 juin 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 11,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Notepad++ est un éditeur de code source gratuit et open source. Avant la version 8.9.6.1, le contenu textuel de la balise `<Command>` dans `<UserDefinedCommands>` dans `shortcuts.xml` est lu par `NppXml::value(aNode)` (Parameters.cpp:3658) dans la fonction `feedUserCmds()` et stocké dans `UserCommand._cmd` sans aucune validation. Lorsque l'utilisateur clique sur l'entrée correspondante dans le menu Run, `NppCommands.cpp:4264` crée un objet `Command` avec `string2wstring(ucmd.getCmd())` et appelle `run()`, qui invoque `ShellExecute` (RunDlg.cpp:221) avec la chaîne contrôlée par l'attaquant comme chemin de l'exécutable. La commande injectée apparaît comme un élément de menu normal dans le menu Run, ce qui en fait un mécanisme de persistance viable. Cette vulnérabilité est corrigée dans la version 8.9.6.1.
Sources
2Scripts de preuve de concept pour trois vulnérabilités dans Notepad++ <= 8.9.6, corrigées dans la v8.9.6.1 (2026-05-26) CVE-2026-48770 / CVE-2026-48778 / CVE-2026-48800
Exploit de preuve de concept pour CVE-2026-48800 démontrant l'exécution de code arbitraire dans Notepad++ ≤ 8.9.6 via un fichier shortcuts.xml malveillant. Comprend des instructions de déclenchement et des liens vers l'avis officiel.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.