Notepad++ 8.9.6.1 corrige trois vulnérabilités dont une RCE critique via config.xml
đ° Source : The Cyber Express | Date de publication : 29 mai 2026 | Date de divulgation des CVE : 26 mai 2026 Les dĂ©veloppeurs de Notepad++ ont publiĂ© la version 8.9.6.1 pour corriger trois vulnĂ©rabilitĂ©s de sĂ©curitĂ© affectant toutes les versions jusquâĂ 8.9.6. Les failles ont Ă©tĂ© divulguĂ©es le 26 mai 2026. đŽ CVE-2026-48778 â RCE critique (CWE-78 : OS Command Injection) La vulnĂ©rabilitĂ© la plus sĂ©vĂšre rĂ©side dans le traitement du fichier config.xml, spĂ©cifiquement le paramĂštre <GUIConfig name="commandLineInterpreter">. Ce paramĂštre est lu sans validation, sans vĂ©rification dâintĂ©gritĂ© et sans restriction par liste blanche. Lorsquâun utilisateur active la fonctionnalitĂ© âOpen Containing Folder in cmdâ, lâapplication utilise ce paramĂštre non sanitisĂ©, permettant Ă un attaquant de substituer lâexĂ©cutable attendu par un programme arbitraire. Un proof-of-concept a dĂ©montrĂ© lâexĂ©cution de calc.exe Ă la place de lâinvite de commandes. La faille prĂ©sente une faible complexitĂ© dâattaque et ne nĂ©cessite pas de privilĂšges Ă©levĂ©s. ...