ProduktNotepad++ – wersja v8.9.6.1 i starsze
Numer CVECVE-2026-48770
Krytyczność5.0/10
CVSSAV:L/AC:L/PR:L/UI:R/S:U/C:N/I:N/A:H
OpisLuka występuje z powodu odczytu poza zakresem w procedurze obsługi komunikatu WM_COPYDATA COPYDATA_FULL_CMDLINE podczas przetwarzania nieprawidłowego komunikatu WM_COPYDATA. Proces lokalny może wysłać specjalnie spreparowany komunikat IPC, powodując odmowę usługi.
  
Numer CVECVE-2026-48778
Krytyczność7.8/10
CVSSAV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
OpisLuka występuje z powodu wstrzyknięcia polecenia w interpreterze wiersza poleceń (commandLineInterpreter) w pliku config.xml podczas otwierania folderu zawierającego ten komunikat w cmd. Zdalny atakujący może podać spreparowaną wartość pliku config.xml w celu wykonania dowolnego kodu.
  
Numer CVECVE-2026-48800
Krytyczność7.8/10
CVSSAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
OpisLuka występuje z powodu wstrzyknięcia polecenia (command injection) w obsługę UserCommand w pliku shortcuts.xml podczas przetwarzania wpisów poleceń kontrolowanych przez atakującego, gdy użytkownik kliknie odpowiednią pozycję menu Uruchom. Zdalny atakujący może umieścić spreparowane polecenie w pliku shortcuts.xml w celu wykonania dowolnego kodu.
  
AktualizacjaTAK
Linkhttps://notepad-plus-plus.org/news/v8961-released/