O programador Don Ho liberou uma correção de segurança para o Notepad++ que resolve uma vulnerabilidade explorada para comprometer o mecanismo de atualização do editor e distribuir malwares embutidos no instalador. A atualização foi disponibilizada na versão 8.9.2, que adota mudanças para tornar o processo de atualização mais resistente a ataques.

O que mudou no atualizador

A nova versão do Notepad++ incorpora verificações que ajudam a garantir a integridade dos arquivos baixados: o instalador agora tem checagem de assinatura quando obtido via GitHub e o XML retornado pelo servidor de atualização em notepad-plus-plus.org passou a ser validado por meio de assinatura. No componente responsável pelas atualizações, o WinGUp, foi removida a libcurl.dll — medida que evita o carregamento lateral de DLL — além da eliminação de opções consideradas inseguras e da limitação na execução de plugins que compartilhem o mesmo certificado do WinGUp.

Essas alterações visam fechar vetores que permitiam a interceptação do processo de atualização e a entrega de instaladores maliciosos aos usuários.

Vulnerabilidade grave e exploração

Além das melhorias no atualizador, a versão 8.9.2 corrige a falha registrada como CVE-2026-25927, que possibilitava execução arbitrária de código dentro do contexto do aplicativo em operação. Don Ho havia apontado a existência de uma brecha que permitia o sequestro do processo de atualização, explorada por agentes maliciosos desde junho de 2025.

Pesquisadores da Rapid7 e da Kaspersky identificaram que, por meio dessa exploração, atacantes distribuíram um backdoor denominado Chrysalis, cuja atividade foi associada ao grupo hacker conhecido como Lotus Panda.

Imagem: Divulgação

Relatos indicam vítimas em diversas regiões, incluindo América do Sul, Austrália, El Salvador, Estados Unidos, Europa, Filipinas e Vietnã. Diante disso, a recomendação é que usuários atualizem o Notepad++ para a versão 8.9.2 e confirmem que o instalador tenha sido obtido no domínio oficial do aplicativo.




A correção busca mitigar riscos associados ao processo de atualização e impedir novas entregas de código malicioso por esse vetor.

Com informações de Canaltech