Notepad++: PoC pubblici per lo sfruttamento delle CVE-2026-57233, CVE-2026-52886 e CVE-2026-54758 (AL04/260717/CSIRT-ITA)
Data:
17 Luglio 2026
Impatto Sistemico
Critico (77.05)
Sintesi
DisponibilI Proof of Concept (PoC) per le vulnerabilità identificate dalle CVE-2026-57233 , CVE-2026-52886 e CVE-2026-54758 – già sanate dal vendor – presenti nel software “Notepad++”, noto editor di testo avanzato per Windows.
Tipologia
- Denial of Service
- Information Disclosure
- Arbitrary File Write
- Arbitrary Code Execution
Descrizione e potenziali impatti
DisponibilI Proof of Concept (PoC) per le vulnerabilità identificate dalle CVE-2026-57233 , CVE-2026-52886 e CVE-2026-54758 – già sanate dal vendor – presenti nel software “Notepad++”, noto editor di testo avanzato per Windows.
Di seguito il dettaglio delle vulnerabilità.
CVE-2026-57233 , di tipo “Path Traversal” e con score CVSS v3.1 pari a 8.1, interessa il componente WinGup , gestore degli aggiornamenti automatici in Notepad++. La vulnerabilità deriva dalla mancata validazione dei percorsi contenuti negli archivi ZIP elaborati durante l’estrazione dei pacchetti plugin. In particolare, il processo di decompressione non verifica adeguatamente che i file estratti siano confinati alla directory di destinazione prevista. Un attaccante può sfruttare tale vulnerabilità con un archivio ZIP opportunamente predisposto, contenente percorsi relativi malevoli (ad esempio mediante l’utilizzo di sequenze di traversal come “ ..\” ). Durante l’estrazione del pacchetto, tali percorsi possono consentire la scrittura di file in directory arbitrarie del sistema al di fuori dell’ambito previsto, con possibili conseguenti installazioni di payload persistenti ed esecuzione di codice arbitrario.
CVE-2026-52886 di tipo “Path Traversal / Path Validation Bypass” con score CVSS v3.1 pari a 5.5, riguarda il meccanismo di gestione delle sessioni di Notepad++ all’interno del file session.xml . La vulnerabilità deriva da una validazione inadeguata dei percorsi, basata su un semplice confronto testuale tramite la funzione starts_with , effettuato senza una preventiva normalizzazione del path.
Un attaccante che disponga di accesso al contesto dell’utente può sfruttare questa vulnerabilità modificando il file session.xml e, inserendo percorsi appositamente costruiti contenenti sequenze di directory traversal , potrebbe puntare a risorse collocate al di fuori delle directory consentite. Durante il successivo caricamento della sessione, Notepad++ può quindi accedere a file arbitrari raggiungibili con i privilegi dell’utente corrente, inclusi file contenenti informazioni sensibili o dati di configurazione.
CVE-2026-54758 di tipo “Stack Buffer Overflow” , con score CVSS v3.1 pari a 7.8, risiede nella funzione expandNppEnvironmentStrs di Notepad++ e deriva da un’inadeguata gestione dei limiti dei buffer durante l’elaborazione dei nomi delle variabili di ambiente, che vengono copiati in una struttura allocata sullo stack senza l’applicazione di controlli sufficienti sulla lunghezza dei dati forniti in ingresso.
Un attaccante, fornendo stringhe appositamente predisposte contenenti riferimenti a variabili di ambiente caratterizzate da lunghezze anomale o non previste, può effettuare operazioni di scrittura oltre i limiti del buffer allocato, determinando una condizione di overflow dello stack e la conseguente corruzione della memoria del processo. Lo sfruttamento della vulnerabilità può provocare l’arresto anomalo dell’applicazione (DoS) e, in scenari più avanzati, potrebbe alterare il flusso di esecuzione del programma ed eseguire codice arbitrario nel contesto dell’utente corrente.
Prodotti e versioni affette
- Notepad++, versioni precedenti alla 8.9.7
Azioni di mitigazione
In linea con le dichiarazioni del vendor, si raccomanda di aggiornare i prodotti vulnerabili seguendo le indicazioni dei bollettini di sicurezza riportati nella sezione Riferimenti.
Riferimenti
- https://github.com/notepad-plus-plus/notepad-plus-plus/security/advisories/GHSA-rqfm-pw34-r7j6
- https://github.com/notepad-plus-plus/notepad-plus-plus/security/advisories/GHSA-gv94-327x-2gc5
- https://github.com/notepad-plus-plus/notepad-plus-plus/security/advisories/GHSA-hjxw-84rf-wg5r
CVE
| CVE-ID | ||
|---|---|---|
| CVE-2026-57233 | CVE-2026-52886 | CVE-2026-54758 |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 17-07-2026 | 17/07/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
20 Luglio 2026, 10:26
CSIRT Toscana