Directory Traversal Vulnerability in Notepad++ by Notepad++
CVE-2026-52886
5.1MEDIUM
What is CVE-2026-52886?
Notepad++ prior to version 8.9.7 contains a directory traversal vulnerability due to insufficient validation of the backupFilePath attribute from the session.xml file. This flaw allows attackers to exploit parent-directory sequences during snapshot-mode restoration, enabling access to arbitrary user-readable files outside the designated backup directory. Prompt updating to version 8.9.7 is highly recommended to mitigate this risk.
Affected Version(s)
notepad-plus-plus < 8.9.7
