Notepad++ - CVE-2026-57233
Date de publication :
Il s'agit d'une vulnérabilité de type Zip Slip dans la fonction de décompression decompress() du module WinGup, chargé de l'installation des plugins de Notepad++.
Notepad++ est un éditeur de texte et de code source gratuit et open source pour Windows, intégrant un composant de mise à jour automatique nommé WinGup chargé de l'installation des plugins et des mises à jour.
Cette fonction concatène le nom d'une entrée d'archive ZIP au répertoire de destination unzipDestTo sans validation de confinement canonique. Un attaquant fournit une archive de plugin forgée contenant une entrée dont le nom inclut une séquence de traversée de répertoire telle que ../mimeTools/mimeTools.dll. Lors de l'extraction, ce chemin résout en dehors du dossier de plugin ciblé et écrase une DLL légitime appartenant à un plugin voisin déjà installé. Au lancement suivant de Notepad++, cette DLL corrompue est chargée automatiquement par l'application et son contenu s'exécute dans le contexte du processus, y compris avec des privilèges élevés si Notepad++ est lancé en tant qu'administrateur.
Elle permet l'exécution de code arbitraire dans le processus Notepad++.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-22 : Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Une preuve de concept est disponible en sources ouvertes.
Systèmes ou composants affectés
Notepad++ versions antérieures à 8.9.7 (toutes versions jusqu'à 8.9.6.4 incluse)