Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Notepad++ (CVE-2026-25926)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-426 Ruta de búsqueda no confiable
Fecha de publicación:
19/02/2026
Última modificación:
19/02/2026

Descripción

Notepad++ es un editor de código fuente gratuito y de código abierto. Hay una vulnerabilidad de ruta de búsqueda insegura (CWE-426) en versiones anteriores a la 8.9.2 al iniciar el Explorador de Windows sin una ruta de ejecución absoluta. Esto puede permitir la ejecución de un explorer.exe malicioso si un atacante puede controlar el directorio de trabajo del proceso. Bajo ciertas condiciones, esto podría llevar a la ejecución de código arbitrario en el contexto de la aplicación en ejecución. La versión 8.9.2 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:notepad-plus-plus:notepad\+\+:*:*:*:*:*:*:*:* 8.9.2 (excluyendo)