Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidades críticas en Notepad++ permiten ejecutar código arbitrario


Notepad++, el editor de texto de código abierto para Windows, ha lanzado una actualización de seguridad urgente en su versión v8.9.6.1. Esta actualización corrige tres vulnerabilidades, destacando dos fallos de ejecución de código arbitrario que podrían permitir a los atacantes ejecutar programas maliciosos de forma silenciosa en el equipo de la víctima.



Notepad++, uno de los editores de texto de código abierto más utilizados para Windows, ha lanzado una actualización de seguridad urgente que soluciona tres vulnerabilidades, incluidas dos fallas de ejecución de código arbitrario que podrían permitir a los atacantes ejecutar silenciosamente programas maliciosos en la máquina de una víctima.

El equipo de desarrollo de Notepad++ lanzó la versión v8.9.6.1 el 26 de mayo de 2026, corrigiendo las tres vulnerabilidades. Se te insta a actualizar inmediatamente si utilizas la v8.9.6 o versiones anteriores.

Vulnerabilidades de Notepad++

La actualización resuelve las siguientes vulnerabilidades:

ID de CVESeveridadDescripción
CVE-2026-48770AltaCierre inesperado (crash) mediante una estructura XML malformada
CVE-2026-48778CríticaEjecución de código arbitrario a través de config.xml
CVE-2026-48800CríticaEjecución de código arbitrario a través de shortcuts.xml

La más grave de las tres es la CVE-2026-48778, que afecta a la etiqueta <GUIConfig name="commandLineInterpreter"> dentro del archivo config.xml de Notepad++.

El editor lee este valor a través de NppXml::value() en Parameters.cpp y lo almacena sin ninguna validación, lista blanca o verificación de firma digital.

Cuando activas Archivo → Abrir carpeta contenedora → cmd, la aplicación crea un objeto de comando utilizando la cadena controlada por el atacante y la pasa directamente a ShellExecute(), ejecutando efectivamente cualquier ejecutable que el atacante haya implantado.

Una simple prueba de concepto que coloca calc.exe en la etiqueta XML provoca que se inicie la Calculadora de Windows en lugar del símbolo del sistema previsto, confirmando la capacidad total de ejecución de código.

Los investigadores identificaron varias rutas realistas que un atacante podría explotar para aprovechar la CVE-2026-48778:

  • Escritura directa del archivo de configuración: cualquier proceso que se ejecute bajo la misma cuenta de usuario puede modificar %APPDATA%\Notepad++\config.xml
  • Acceso directo malicioso (.lnk): utilizando la bandera -settingsDir= para redirigir Notepad++ a un directorio de configuración controlado por el atacante.
  • Envenenamiento de sincronización en la nube: Notepad++ admite una ruta en la nube configurable por el usuario, que un atacante podría envenenar a través de un almacenamiento en la nube comprometido.
  • Ingeniería social mediante extracción de archivos: engañar a los usuarios para que extraigan archivos maliciosos que depositen una configuración manipulada en AppData.

La CVE-2026-48800 sigue un patrón de explotación similar, pero se dirige a shortcuts.xml en su lugar.

Mitigación

Las tres vulnerabilidades están corregidas en Notepad++ v8.9.6.1, disponible ahora en la página oficial de lanzamientos.

Los investigadores de seguridad recomiendan además que Notepad++ implemente una lista blanca de intérpretes de línea de comandos permitidos (como cmd.exe, powershell.exe), valide las rutas de los ejecutables frente a los directorios del sistema e introduzca un diálogo de confirmación del usuario antes de ejecutar cualquier comando de shell.

Los entornos empresariales deben priorizar el parcheo, especialmente donde los usuarios operen con directorios de configuración compartidos o sincronizados en la nube.



Fuentes:
https://cybersecuritynews.com/critical-notepad-vulnerabilities/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.