Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Notepad++ (CVE-2025-15556)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/02/2026
Última modificación:
13/02/2026

Descripción

Las versiones de Notepad++ anteriores a la 8.8.9, al usar el actualizador WinGUp, contienen una vulnerabilidad de verificación de integridad de actualización donde los metadatos y los instaladores de actualización descargados no se verifican criptográficamente. Un atacante capaz de interceptar o redirigir el tráfico de actualización puede hacer que el actualizador descargue y ejecute un instalador controlado por el atacante, lo que resulta en la ejecución de código arbitrario con los privilegios del usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:notepad-plus-plus:notepad\+\+:*:*:*:*:*:*:*:* 8.8.9 (excluyendo)