CVE-2026-52885
高已发布
Notepad++ TOCTOU:HMAC 校验磁盘,从内存执行
- 已发布
- 2026年6月26日
- 已更新
- 2026年6月29日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月17日
初级CVSS
7.5/ 10高
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.1%
低 · 未来 30 天
- 百分位
- 2.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Notepad++ 是一款免费且开源的源代码编辑器。在 8.9.6.4 版本之前,NppCommands.cpp 在用户命令触发时(检查时刻)校验磁盘上 shortcuts.xml 的 HMAC。然而,命令负载取自内存中的 _userCommands 向量,该向量在应用程序启动时填充,且从未与磁盘上的文件重新同步(使用时刻)。在启动与命令执行之间替换 shortcuts.xml,会导致 HMAC 校验通过一个干净的文件,而恶意命令却得以执行。具有 shortcuts.xml 写入权限的攻击者可在启动前将恶意版本放置到磁盘上,然后立即恢复合法文件。执行时的 HMAC 校验会验证已恢复的合法文件(校验通过),而恶意负载则从内存中执行。此漏洞已在 8.9.6.4 版本中修复。
来源
1CVE-2026-52885 的技术分析:Notepad++ v8.9.6.2 中存在一个 TOCTOU 竞态条件,允许通过 HMAC 完整性绕过实现任意命令执行。包括根本原因、攻击场景、PoC 及补丁分析。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。