CVE-2026-48800
Notepad++: Esecuzione di codice arbitrario tramite iniezione di UserCommand in shortcuts.xml
- Pubblicato
- 26 giu 2026
- Aggiornato
- 30 giu 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 11,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Notepad++ è un editor di codice sorgente gratuito e open source. Prima della versione 8.9.6.1, il contenuto testuale del tag `<Command>` all'interno di `<UserDefinedCommands>` in shortcuts.xml viene letto da `NppXml::value(aNode)` (Parameters.cpp:3658) nella funzione `feedUserCmds()` e memorizzato in `UserCommand._cmd` senza alcuna validazione. Quando l'utente fa clic sulla voce corrispondente nel menu Esegui, NppCommands.cpp:4264 crea un oggetto `Command` con `string2wstring(ucmd.getCmd())` e chiama `run()`, che invoca `ShellExecute` (RunDlg.cpp:221) con la stringa controllata dall'attaccante come percorso del file eseguibile. Il comando iniettato appare come una normale voce di menu nel menu Esegui, rendendolo un meccanismo di persistenza praticabile. Questa vulnerabilità è corretta nella versione 8.9.6.1.
Fonti
2Script di prova di concetto per tre vulnerabilità in Notepad++ <= 8.9.6, corrette nella v8.9.6.1 (2026-05-26) CVE-2026-48770 / CVE-2026-48778 / CVE-2026-48800
Proof-of-concept exploit per CVE-2026-48800 che dimostra l'esecuzione arbitraria di codice in Notepad++ ≤ 8.9.6 tramite shortcuts.xml dannoso. Include istruzioni di attivazione e collegamenti all'avviso ufficiale.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.