CSIRT Toscana

Notepad++: disponibili PoC per 6 vulnerabilità (AL10/260923/CSIRT-ITA)

Data:
23 Settembre 2026

Impatto Sistemico

Critico (77.69)

Sintesi

Disponibili Proof of Concept (PoC) per lo sfruttamento di 6 vulnerabilità, di cui 4 con gravità “alta”, in Notepad++. Tali vulnerabilità potrebbero consentire ad un attaccante di eseguire codice arbitrario, eludere i meccanismi di verifica dell’integrità dei componenti utilizzati dall’applicazione e compromettere il corretto funzionamento dei sistemi interessati.

Tipologia

  • Arbitrary Code Execution
  • Security Restrictions Bypass
  • Denial of Service

Descrizione e potenziali impatti

Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-85279, di tipo “Arbitrary Code Execution” e con score CVSSv4 pari a 8.6, interessa il meccanismo di caricamento dei plugin di Notepad++. Questa vulnerabilità è causata dall’assenza di un controllo sul valore restituito dalla funzione GetLexerCount() di un plugin. Un attaccante locale potrebbe sfruttare tale vulnerabilità tramite un plugin DLL opportunamente predisposto e corrompere aree di memoria dello stack, ottenendo potenzialmente l’esecuzione di codice arbitrario sui sistemi coinvolti.

La vulnerabilità identificata tramite la CVE-2026-85995, di tipo “Security Restrictions Bypass”, e con score CVSSv4 pari a 7.3, è causata da una verifica incompleta dell’integrità dei file utilizzati dall’updater. In particolare, un attaccante in grado di sostituire il file dell’updater può opportunamente modificarne il contenuto e ottenerne l’esecuzione anche se il digest della firma non è valido.

La vulnerabilità identificata tramite la CVE-2026-77605, di tipo “Arbitrary Code Execution”, e con score CVSSv4 pari a 7.8, è dovuta a un’errata risoluzione del percorso nella funzione “Run by system” di Notepad++. Tramite file opportunamente predisposti, un attaccante locale potrebbe ottenere l’esecuzione di comandi di sistema non previsti nel contesto dell’utente corrente.

La vulnerabilità identificata tramite la CVE-2026-86054, di tipo “Arbitrary Code Execution”, e con score CVSSv4 pari a 7.8, è causata da una gestione inadeguata dei percorsi dei file di sessione di Notepad++. Un attaccante locale potrebbe sfruttare tale vulnerabilità per fornire parametri opportunamente predisposti al sistema interessato al fine di corrompere la memoria dello stack e causare l’arresto dell’applicazione, e in alcune condizioni eseguire codice arbitrario sui sistemi coinvolti.

La vulnerabilità identificata tramite la CVE-2026-85288, di tipo “Arbitrary Code Execution”, e con score CVSSv4 pari a 6.7, interessa il meccanismo di validazione delle macro definite nel file shortcuts.xml di Notepad++. In particolare, un attaccante in grado di alterare il file shortcuts.xml potrebbe inserire una macro opportunamente predisposta che, se eseguita dall’utente, aggira la verifica applicata al menu Macro e avvia comandi interni di Notepad++, fino all’esecuzione di comandi di sistema.

La vulnerabilità identificata tramite la CVE-2026-86056, di tipo “Denial of Service”, e con score CVSSv4 pari a 5.5, interessa il gestore dei messaggi NPPM_SAVESESSION di Notepad++. In particolare, un processo locale con livello di integrità pari o superiore a quello di Notepad++ potrebbe causare l’arresto dell’applicazione tramite l’invio di messaggi opportunamente predisposti.

Prodotti e/o versioni affette

Notepad++, versioni precedenti alla 8.9.8

Azioni di mitigazione

In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni riportate nelle note di rilascio disponibili nella sezione Riferimenti.

Riferimenti

Change log

Versione Note Data
1.0 Pubblicato il 23-09-2026 23/09/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

23 Settembre 2026, 16:06