Notepad++ · Notepad++ · CVE-2026-52885
**Nome do Software Vulnerável e Versões Afetadas**
Notepad++ versões anteriores a 8.9.6.4
**Descrição**
Uma falha de Time-of-Check to Time-of-Use (TOCTOU) existe em `NppCommands.cpp`. O aplicativo valida o HMAC do arquivo `shortcuts.xml` no disco quando um comando do usuário é acionado, mas executa a carga útil do comando a partir do vetor ` userCommands` armazenado na memória, que é preenchido durante a inicialização e não é ressincronizado. Um invasor com acesso de gravação ao `shortcuts.xml` pode substituir o arquivo por uma versão maliciosa antes da inicialização do aplicativo e, em seguida, restaurar o arquivo original. Isso permite que a verificação de HMAC seja aprovada em relação ao arquivo legítimo enquanto a carga útil maliciosa é executada a partir da memória.
**Recomendações**
Atualize para a versão 8.9.6.4.