Новости

От калькулятора до взлома: как уязвимости в Notepad++ позволяли запустить произвольный код

26 мая 2026 года разработчики Notepad++ выпустили обновление версии 8.9.6.1, в котором устранили несколько уязвимостей, включая критические баги, позволявшие при определённых условиях выполнить произвольный код.

В этом патче были исправлены три уязвимости с идентификаторами:
- CVE-2026-48770
- CVE-2026-48778
- CVE-2026-48800

Проблемы затрагивали все версии редактора до 8.9.6 и были связаны с обработкой конфигурационных файлов.

Наиболее опасной признана уязвимость CVE-2026-48778. Она возникала из-за отсутствия проверки и контроля целостности в механизме обработки параметра файла config.xml. Notepad++ использовал это значение при вызове функции «Открыть директорию в cmd», что позволяло злоумышленнику подменить исполняемый файл. В качестве демонстрации исследователи показали, как через эту лазейку вместо командной строки запускался калькулятор Windows, однако на его месте мог оказаться любой вредоносный файл. Для успешной атаки требуется действие пользователя: например, злоумышленник может изменить файл %APPDATA%\\Notepad++\\config.xml, распространить вредоносный ярлык с параметром -settingsDir или использовать скомпрометированные облачные настройки. Также возможна атака методами социальной инженерии, когда пользователя убеждают распаковать подготовленный архив в папку AppData.

Две другие закрытые уязвимости:

1. CVE-2026-48770 — приводила к аварийному завершению работы программы при обработке некорректных структур данных, что могло использоваться для организации отказа в обслуживании (DoS).

2. CVE-2026-48800 — позволяла выполнить произвольный код из-за неправильной обработки файла shortcuts.xml.

Разработчики рекомендуют всем пользователям и организациям обновить Notepad++ до версии 8.9.6.1 для защиты от этих угроз.

Мы внедряем системы информационной безопасности в Свердловской области и Севастополе!

Благодаря многолетнему опыту и команде экспертов, знаем, что важно для IT-инфраструктуры и как защититься от киберугроз во всех сферах деятельности.

Оставьте свой контакт на главной странице и мы поможем с решением проблемы любой сложности!

+7 (343) 222-13-32 — Екатеринбург
+7 (978) 214 29 87 — Севастополь
Уязвимости