Notepad++ v8.9.8 stopft 14 Sicherheitslücken

Die neue Version des beliebten Texteditors behebt 14 Sicherheitslücken, darunter kritische Schwachstellen im Update-Mechanismus und der Konfigurationsdatei.

Notepad++ v8.9.8 schließt 14 Sicherheitslücken, darunter TOCTOU- und UIPI-Schwachstellen, die Angreifern Codeausführung ermöglichen könnten.
Highlights
  • Notepad++ v8.9.8 behebt 14 Sicherheitslücken, darunter eine TOCTOU-Schwachstelle im integrierten Updater WinGUp.
  • Eine weitere Lücke umgeht den HMAC-Schutz der shortcuts.xml und ermöglicht unbefugte Codeausführung über Makros.
  • Mehrere Rechteausweitungs-Schwachstellen, darunter UIPI-Umgehung, wurden in der neuen Version geschlossen.

Mit der Version Notepad++ v8.9.8 stopft der Entwickler Don Ho insgesamt 14 Sicherheitslücken. Das Update wurde am gestrigen Sonntag veröffentlicht und sollte von allen Nutzerinnen und Nutzern des beliebten Texteditors umgehend installiert werden. Die Schwachstellen sind zwar noch nicht mit CVE-Kennungen versehen und auch nicht nach dem CVSS-Standard bewertet, doch die Beschreibungen deuten auf teils kritische Risiken hin.

Notepad++ v8.9.8 schließt 14 Sicherheitslücken – was steckt dahinter?

In der Release-Ankündigung listet Don Ho die einzelnen Schwachstellen knapp auf. Allen gemein ist, dass ihnen noch keine offiziellen CVE-Einträge zugewiesen wurden und eine Risikoeinstufung nach dem Common Vulnerability Scoring System (CVSS) fehlt. Dennoch lassen sich aus den Beschreibungen konkrete Gefahren ableiten. So könnte ein „Time-of-Check Time-of-Use“-Problem (TOCTOU) im integrierten Updater WinGUp (Nummer 5 der Liste) dazu missbraucht werden, Schadcode einzuschleusen. TOCTOU-Schwachstellen entstehen, wenn eine Ressource zwischen dem Zeitpunkt der Prüfung und der Nutzung verändert wird – ein klassisches Einfallstor für Angreifer, die Dateioperationen umleiten.

Eine weitere Lücke (Nummer 8) betrifft die Umgehung des HMAC-Schutzes in der Datei „shortcuts.xml“. Über die Funktion „Makro mehrfach ausführen“ könnte Angreifern unbefugte Codeausführung gelingen. HMAC (Hash-based Message Authentication Code) soll eigentlich die Integrität und Authentizität der Konfigurationsdatei sichern – wird dieser Schutz ausgehebelt, kann ein Angreifer manipulierte Tastenkombinationen oder Makros hinterlegen, die beim Aufruf beliebigen Code starten.

Zudem wurden mehrere Rechteausweitungs-Schwachstellen geschlossen. Ein Problem mit der Zielumleitung im Ordner als Arbeitsbereich durch die Option „Vom System ausführen“ könnte es bösartigen Akteuren erlauben, ihre Privilegien im System zu erhöhen. Auch ein Prozess mit niedrigem Integrity Level konnte unter bestimmten Bedingungen Windows-Nachrichten an den mit höherem Integrity Level laufenden Notepad++ senden. Dadurch wird die von Windows vorgesehene Prozess-Rechtetrennung aufgeweicht. Ein weiterer Angriffspunkt war die User Interface Privilege Isolation (UIPI), die sich mittels der Nachricht „WM_COPYDATA“ aushebeln ließ. UIPI verhindert normalerweise, dass Prozesse mit niedrigeren Rechten die Benutzeroberfläche von privilegierten Anwendungen manipulieren – ein Wegfall dieser Barriere könnte direkte Eingriffe in den Editor ermöglichen.

So aktualisieren Sie Notepad++ auf Version 8.9.8

Das Update steht über verschiedene Wege bereit. Am schnellsten gelingt die Aktualisierung über die Kommandozeile mit dem Paketmanager WinGet. Öffnen Sie die Eingabeaufforderung (z. B. durch Eingabe von „cmd“ im Startmenü) und führen Sie den Befehl winget upgrade --allcode aus. Dieser aktualisiert nicht nur Notepad++, sondern auch weitere über WinGet verwaltete Programme auf Ihrem System.

Alternativ starten Sie den integrierten Updatemechanismus von Notepad++. Navigieren Sie im Menü zu „?“ und klicken Sie auf „Notepad++ aktualisieren“. Der Editor prüft dann auf die neue Version und lädt sie herunter. Nach einem Neustart ist die Aktualisierung abgeschlossen. Nutzer, die automatische Updates aktiviert haben, werden von der Software direkt benachrichtigt.

Bedeutung für Nutzer und Systeme

Notepad++ ist einer der meistgenutzten Texteditoren unter Windows und wird in der deutschsprachigen Softwareentwicklung, Systemadministration und im IT-Bereich häufig eingesetzt. Die geschlossenen Lücken zeigen, dass selbst scheinbar harmlose Konfigurationsdateien und interne Update-Mechanismen Angriffsvektoren darstellen können. Insbesondere die Kombination aus Rechteausweitung und Codeausführung macht die Schwachstellen gefährlich – ein Angreifer, der zunächst nur eingeschränkten Zugriff hat, könnte sich durch Ausnutzen dieser Lücken weitergehende Rechte verschaffen oder Schadcode in den Systemkontext einschleusen.

Erst Ende Mai 2024 hatte Don Ho mit einem Update drei Sicherheitslücken in Notepad++ geschlossen, von denen zwei als hohes Risiko eingestuft wurden. Sie ermöglichten Angreifern das Einschleusen und Ausführen von Schadcode oder Befehlen. Die nunmehr 14 behobenen Schwachstellen unterstreichen, dass die Sicherheitsarbeit an der Software kontinuierlich voranschreitet – und dass Nutzer keinesfalls auf älteren Versionen verharren sollten.

Angesichts der fehlenden CVE- und CVSS-Bewertungen ist es ratsam, die Aktualisierung nicht aufzuschieben. Die Erfahrung zeigt, dass die Entwickler bei vergleichbaren Lücken zeitnah die Einstufung nachreichen. Solange sollten Administratoren und Anwender das Update als kritisch betrachten und den Schutz ihrer Systeme priorisieren. Notepad++ bleibt ein aktives Projekt, und mit jeder Version werden nicht nur Funktionen, sondern auch die Sicherheitsbasis gestärkt. Für die Zukunft ist zu erwarten, dass Don Ho und das Team den Fokus auf robuste Update-Mechanismen und die Absicherung gegen TOCTOU- und UIPI-Angriffe weiter erhöhen – ein Trend, der allen Nutzern des Editors zugutekommt.

Diesen Artikel teilen