PT-2026-96850 · Notepad++ · Notepad++
CVE-2026-85288
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v3.1
6.7
Média
| Vetor | AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Notepad++ versões anteriores a 8.9.8
Description
O Notepad++ aplica de forma incompleta a validação HMAC (Código de Autenticação de Mensagem baseado em Hash) para o arquivo
shortcuts.xml. O problema ocorre porque o ponto de entrada WM MACRODLGRUNMACRO, utilizado para executar uma macro múltiplas vezes, chama a função macroPlayback() sem a validação normalmente aplicada pela função command(). Isso permite que uma macro no shortcuts.xml adulterada, que seria bloqueada pelo menu Macro ou por uma tecla de atalho, seja executada através do diálogo de execução múltipla. Consequentemente, um invasor poderia invocar comandos internos, incluindo aqueles que iniciam programas externos, no contexto do usuário atual.Recommendations
Atualizar para a versão 8.9.8.
Exploit
Correção
Protection Mechanism Failure
Insufficient Verification of Data Authenticity
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Notepad++