PT-2026-96850 · Notepad++ · Notepad++

CVE-2026-85288

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

6.7

Média

VetorAV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Notepad++ versões anteriores a 8.9.8
Description O Notepad++ aplica de forma incompleta a validação HMAC (Código de Autenticação de Mensagem baseado em Hash) para o arquivo shortcuts.xml. O problema ocorre porque o ponto de entrada WM MACRODLGRUNMACRO, utilizado para executar uma macro múltiplas vezes, chama a função macroPlayback() sem a validação normalmente aplicada pela função command(). Isso permite que uma macro no shortcuts.xml adulterada, que seria bloqueada pelo menu Macro ou por uma tecla de atalho, seja executada através do diálogo de execução múltipla. Consequentemente, um invasor poderia invocar comandos internos, incluindo aqueles que iniciam programas externos, no contexto do usuário atual.
Recommendations Atualizar para a versão 8.9.8.

Exploit

Correção

Protection Mechanism Failure

Insufficient Verification of Data Authenticity

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85288
GHSA-759J-G8J4-867P

Produtos afetados

Notepad++