CVE-2026-48778
Notepad++: Esecuzione di Codice Arbitrario tramite commandLineInterpreter in config.xml
- Pubblicato
- 26 giu 2026
- Aggiornato
- 29 giu 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 30 mag 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 48,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Notepad++ è un editor di codice sorgente gratuito e open source. Prima della versione 8.9.6.1, il tag <GUIConfig name="commandLineInterpreter"> in config.xml viene letto da NppXml::value() (Parameters.cpp:6430) e memorizzato in _nppGUI._commandLineInterpreter senza alcuna validazione, whitelist o controllo della firma digitale. Quando l'utente attiva IDM_FILE_OPEN_CMD (File → Apri Cartella Contenente → cmd), NppCommands.cpp:228 crea un oggetto Command con questo valore e chiama run(), che invoca ShellExecute (RunDlg.cpp:221) con la stringa controllata dall'attaccante come percorso dell'eseguibile. Questa vulnerabilità è corretta nella versione 8.9.6.1.
Fonti
4Script di prova di concetto per tre vulnerabilità in Notepad++ <= 8.9.6, corrette nella v8.9.6.1 (2026-05-26) CVE-2026-48770 / CVE-2026-48778 / CVE-2026-48800
Exploit proof-of-concept per CVE-2026-48778, che dimostra l'esecuzione arbitraria di codice in Notepad++ ≤ 8.9.6 tramite la funzionalità 'Open Containing Folder'. Pubblicato per ricerca educativa.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.