Notepad++: disponibili PoC per 6 vulnerabilità (AL10/260923/CSIRT-ITA)
Data:
23 Settembre 2026
Impatto Sistemico
Critico (77.69)
Sintesi
Disponibili Proof of Concept (PoC) per lo sfruttamento di 6 vulnerabilità, di cui 4 con gravità “alta”, in Notepad++. Tali vulnerabilità potrebbero consentire ad un attaccante di eseguire codice arbitrario, eludere i meccanismi di verifica dell’integrità dei componenti utilizzati dall’applicazione e compromettere il corretto funzionamento dei sistemi interessati.
Tipologia
- Arbitrary Code Execution
- Security Restrictions Bypass
- Denial of Service
Descrizione e potenziali impatti
Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-85279, di tipo “Arbitrary Code Execution” e con score CVSSv4 pari a 8.6, interessa il meccanismo di caricamento dei plugin di Notepad++. Questa vulnerabilità è causata dall’assenza di un controllo sul valore restituito dalla funzione GetLexerCount() di un plugin. Un attaccante locale potrebbe sfruttare tale vulnerabilità tramite un plugin DLL opportunamente predisposto e corrompere aree di memoria dello stack, ottenendo potenzialmente l’esecuzione di codice arbitrario sui sistemi coinvolti.
La vulnerabilità identificata tramite la CVE-2026-85995, di tipo “Security Restrictions Bypass”, e con score CVSSv4 pari a 7.3, è causata da una verifica incompleta dell’integrità dei file utilizzati dall’updater. In particolare, un attaccante in grado di sostituire il file dell’updater può opportunamente modificarne il contenuto e ottenerne l’esecuzione anche se il digest della firma non è valido.
La vulnerabilità identificata tramite la CVE-2026-77605, di tipo “Arbitrary Code Execution”, e con score CVSSv4 pari a 7.8, è dovuta a un’errata risoluzione del percorso nella funzione “Run by system” di Notepad++. Tramite file opportunamente predisposti, un attaccante locale potrebbe ottenere l’esecuzione di comandi di sistema non previsti nel contesto dell’utente corrente.
La vulnerabilità identificata tramite la CVE-2026-86054, di tipo “Arbitrary Code Execution”, e con score CVSSv4 pari a 7.8, è causata da una gestione inadeguata dei percorsi dei file di sessione di Notepad++. Un attaccante locale potrebbe sfruttare tale vulnerabilità per fornire parametri opportunamente predisposti al sistema interessato al fine di corrompere la memoria dello stack e causare l’arresto dell’applicazione, e in alcune condizioni eseguire codice arbitrario sui sistemi coinvolti.
La vulnerabilità identificata tramite la CVE-2026-85288, di tipo “Arbitrary Code Execution”, e con score CVSSv4 pari a 6.7, interessa il meccanismo di validazione delle macro definite nel file shortcuts.xml di Notepad++. In particolare, un attaccante in grado di alterare il file shortcuts.xml potrebbe inserire una macro opportunamente predisposta che, se eseguita dall’utente, aggira la verifica applicata al menu Macro e avvia comandi interni di Notepad++, fino all’esecuzione di comandi di sistema.
La vulnerabilità identificata tramite la CVE-2026-86056, di tipo “Denial of Service”, e con score CVSSv4 pari a 5.5, interessa il gestore dei messaggi NPPM_SAVESESSION di Notepad++. In particolare, un processo locale con livello di integrità pari o superiore a quello di Notepad++ potrebbe causare l’arresto dell’applicazione tramite l’invio di messaggi opportunamente predisposti.
Prodotti e/o versioni affette
Notepad++, versioni precedenti alla 8.9.8
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni riportate nelle note di rilascio disponibili nella sezione Riferimenti.
Riferimenti
CVE
| CVE-ID | |||
|---|---|---|---|
| CVE-2026-86056 | CVE-2026-86054 | CVE-2026-85995 | CVE-2026-85288 |
| CVE-2026-85279 | CVE-2026-77605 | ||
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 23-09-2026 | 23/09/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
23 Settembre 2026, 16:06
CSIRT Toscana