Notepad++: disponibili PoC per 6 vulnerabilità
Cybersecurity Classified by Officially
Notepad++: disponibili PoC per 6 vulnerabilità
Disponibili Proof of Concept (PoC) per lo sfruttamento di 6 vulnerabilità, di cui 4 con gravità “alta”, in Notepad++. Tali vulnerabilità potrebbero consentire ad un attaccante di eseguire codice arbitrario, eludere i meccanismi di verifica dell’integrità dei componenti utilizzati dall’applicazione e compromettere il corretto funzionamento dei sistemi interessati.
Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-85279, di tipo "Arbitrary Code Execution" e con score CVSSv4 pari a 8.6, interessa il meccanismo di caricamento dei plugin di Notepad++. Questa vulnerabilità è causata dall’assenza di un controllo sul valore restituito dalla funzione GetLexerCount() di un plugin. Un attaccante locale potrebbe sfruttare tale vulnerabilità tramite un plugin DLL opportunamente predisposto e corrompere aree di memoria dello stack, ottenendo potenzialmente l'esecuzione di codice arbitrario sui sistemi coinvolti.
La vulnerabilità identificata tramite la CVE-2026-85995, di tipo "Security Restrictions Bypass", e con score CVSSv4 pari a 7.3, è causata da una verifica incompleta dell’integrità dei file utilizzati dall’updater. In particolare, un attaccante in grado di sostituire il file dell’updater può opportunamente modificarne il contenuto e ottenerne l'esecuzione anche se il digest della firma non è valido.
La vulnerabilità identificata tramite la CVE-2026-77605, di tipo "Arbitrary Code Execution", e con score CVSSv4 pari a 7.8, è dovuta a un'errata risoluzione del percorso nella funzione "Run by system" di Notepad++. Tramite file opportunamente predisposti, un attaccante locale potrebbe ottenere l'esecuzione di comandi di sistema non previsti nel contesto dell'utente corrente.
This is an extract. The publication continues at the source.
Read the original at the source: https://www.acn.gov.it/portale/w/notepad-disponibili-poc-per-6-vulnerabilita
Officially imported this from Agenzia per la Cybersicurezza Nazionale’s own source and shows an extract. If you work there, claiming the profile and verifying the domain lets you choose to show the full text here.
Provenance
- Organization
- Agenzia per la Cybersicurezza Nazionale — imported from official source
- Official source
- https://www.acn.gov.it/portale/feedrss/-/journal/rss/20119/723192 RSS
- Imported
- September 24, 2026 11:30
- Versions
- 1 recorded
- Identity
https://www.acn.gov.it/portale/w/notepad-disponibili-poc-per-6-vulnerabilita