La Cyber Security Agency di Singapore (CSA) ha pubblicato il 19 agosto 2026 un advisory sulla vulnerabilità CVE-2026-3008 in Notepad++ 8.9.3. La falla è classificata come CWE-134: Use of Externally-Controlled Format String. Il problema permette disclosure di indirizzi di memoria o crash dell'applicazione. La versione corretta 8.9.4 era già disponibile dal 26 aprile 2026. L'alert istituzionale arriva con oltre quattro mesi di ritardo rispetto alla release del patch e alla pubblicazione del record CVE, avvenuta il 27 aprile.
- CVE-2026-3008 è una string injection flaw (CWE-134) in Notepad++ 8.9.3 con CVSS 3.1 di 6.6 (MEDIUM)
- L'exploitation richiede interazione utente locale (UI:R, AV:L) e non necessita di privilegi elevati; l'impatto sulla disponibilità è valutato alto (A:H)
- Il fix è nella versione 8.9.4, rilasciata dal vendor il 26 aprile 2026; l'alert CSA è datato 19 agosto 2026
- L'EPSS è inferiore all'1%, la vulnerabilità non compare nel catalogo CISA KEV e lo SSVC indica automazione non possibile
Il ritardo istituzionale e il nodo della correlazione
La timeline esposta dalle fonti disegna un gap rilevante. Il record CVE-2026-3008 è stato pubblicato il 27 aprile 2026. La release candidate di Notepad++ 8.9.4 era disponibile dal 26 aprile. L'alert CSA è invece datato 19 agosto 2026: oltre quattro mesi dopo. Questo ritardo non è tecnico — il patch esisteva già — ma procedurale.
Un punto di incertezza permane nel dossier. Il changelog della release candidate 8.9.4 cita il fix di "crash caused by undoing column editor bad input in virtual space". La fonte community di Notepad++ non verifica se questa voce corrisponda direttamente a CVE-2026-3008 o a una classe di vulnerabilità correlata ma distinta. L'advisory CSA identifica con certezza la 8.9.4 come versione corretta, ma il mapping preciso tra changelog pubblico e CVE resta non confermato. Questo limite è tipico delle fonti community, che non garantiscono tracciabilità formale.
Il fenomeno solleva interrogativi sulla catena di responsabilità nella disclosure di vulnerabilità in software open-source. La CSA, come assegnatrice CVE, ha probabilmente seguito i propri tempi di validazione e pubblicazione. L'intervallo di quattro mesi segnala una frizione sistemica tra velocità dello sviluppo open-source e cadenza delle agenzie governative.
La meccanica della falla: quanto riportano le fonti
Il brief tecnico indica CWE-134 e "string injection flaw" come classificazione della vulnerabilità. Il vettore CVSS 3.1 conferma la natura locale dell'attacco: AV:L significa che l'aggressore deve già avere accesso al sistema target. Il requisito UI:R impone l'interazione dell'utente, riducendo la superficie di attacco automatizzabile.
La combinazione C:L/I:L/A:H è significativa: basso impatto su confidenzialità e integrità, ma alta disponibilità. La descrizione CSA indica che l'exploitation "could allow an attacker to obtain memory address information or crash the application". Il brief non specifica catene di exploit o tecniche di bypass aggiuntive.
"Successful exploitation of the string injection vulnerability could allow an attacker to obtain memory address information or crash the application."
— Cyber Security Agency of Singapore, AL-2026-044
Rischio attuale e indicatori di threat intelligence
I dati di threat intelligence convergono su una valutazione contenuta. L'EPSS registra un valore inferiore all'1% per CVE-2026-3008. La vulnerabilità non è presente nel catalogo CISA KEV. Lo SSVC indicato da OpenCVE classifica l'automazione come "no" e l'impatto tecnico come "partial".
Il campo SSVC riporta "poc" per exploitation, ma il brief non verifica se esista un PoC pubblico linkato o documentato. Questo indicatore non conferma che l'exploitation sia tecnicamente replicabile senza ulteriori informazioni. La combinazione di attack vector locale e interazione utente richiesta costituisce barriere operative per un attaccante.
Cosa fare adesso
- Verificare la versione installata di Notepad++ e aggiornare alla 8.9.4 o successiva, come raccomandato dall'advisory CSA
- Considerare che la fonte CSA è stata pubblicata il 19 agosto 2026, con oltre quattro mesi di ritardo rispetto alla disponibilità del fix
- Tenere presente che la fonte community (changelog Notepad++ 8.9.4 RC2) non conferma formalmente il mapping tra il fix citato e la CVE-2026-3008
Limiti delle fonti e validazione editoriale
Il dossier si basa su due fonti primarie strutturate: l'advisory CSA e il record OpenCVE. L'advisory CSA, pur essendo l'assegnatore CVE, è stato pubblicato con ritardo significativo rispetto alla disponibilità del patch. Il record OpenCVE riporta un CVSS 4.0 con score 10.0 che appare anomalo e potenzialmente errato; le fonti ufficiali convergono su CVSS 3.1 pari a 6.6.
La fonte community (topic cancellato su community.notepad-plus-plus.org) fornisce contesto temporale sulla release 8.9.4 ma non verifica il collegamento diretto con CVE-2026-3008. Le organizzazioni devono valutare questa incertezza nel contesto del proprio ciclo di gestione patch.
Nota editoriale: le informazioni sull'advisory CSA sono state validate rispetto alla data di pubblicazione del 19 agosto 2026, con consapevolezza del ritardo di quattro mesi rispetto al fix del vendor. Il CVSS 3.1 di 6.6 è il dato convergente tra CVE.org e NVD, dopo correzione di un valore 4.0 inizialmente errato.
Fonti
- Cyber Security Agency of Singapore, AL-2026-044: https://www.csa.gov.sg/alerts-and-advisories/alerts/al-2026-044/
- OpenCVE, CVE-2026-3008: https://app.opencve.io/cve/CVE-2026-3008
- CVE.org, CVE-2026-3008: https://www.cve.org/CVERecord?id=CVE-2026-3008
- NVD, CVE-2026-3008: https://nvd.nist.gov/vuln/detail/CVE-2026-3008
- Notepad++ Community, Release Candidate 8.9.4: https://community.notepad-plus-plus.org/topic/27500/notepad-v8-9-4-release-candidate
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.csa.gov.sg/alerts-and-advisories/alerts/al-2026-044/
- https://app.opencve.io/cve/CVE-2026-3008
- https://www.cve.org/CVERecord?id=CVE-2026-3008
- https://nvd.nist.gov/vuln/detail/CVE-2026-3008
- https://community.notepad-plus-plus.org/topic/27500/notepad-v8-9-4-release-candidate