CVE-2026-52885
Notepad++ TOCTOU : HMAC vérifie le disque, exécute depuis la mémoire
- Publié
- 26 juin 2026
- Mise à jour
- 29 juin 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 17 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 2,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Notepad++ est un éditeur de code source gratuit et open source. Avant la version 8.9.6.4, NppCommands.cpp vérifie le HMAC du fichier shortcuts.xml présent sur le disque au moment où une commande utilisateur est déclenchée (Time-of-Check). Cependant, la charge utile de la commande est extraite du vecteur _userCommands en mémoire, qui est rempli au démarrage de l'application et n'est jamais resynchronisé avec le fichier sur disque (Time-of-Use). Le remplacement de shortcuts.xml entre le démarrage et l'exécution de la commande fait que la vérification HMAC valide un fichier propre tandis qu'une commande malveillante s'exécute. Un attaquant disposant d'un accès en écriture à shortcuts.xml place une version malveillante sur le disque avant le lancement, puis restaure immédiatement le fichier légitime. La vérification HMAC au moment de l'exécution valide le fichier légitime restauré (la vérification réussit), tandis que la charge utile malveillante s'exécute depuis la mémoire. Cette vulnérabilité est corrigée dans la version 8.9.6.4.
Sources
1Analyse technique de CVE-2026-52885 : une condition de course TOCTOU dans Notepad++ v8.9.6.2 permettant l'exécution arbitraire de commandes via un contournement de l'intégrité HMAC. Inclut la cause racine, le scénario d'attaque, le PoC et l'analyse du correctif.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.