{"id":49837,"date":"2026-08-25T02:07:32","date_gmt":"2026-08-25T00:07:32","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=49837"},"modified":"2026-08-25T02:07:32","modified_gmt":"2026-08-25T00:07:32","slug":"notepad-plus-plus-v898-sicherheitsluecken-update-49837","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/notepad-plus-plus-v898-sicherheitsluecken-update-49837\/","title":{"rendered":"Notepad++ v8.9.8 stopft 14 Sicherheitsl\u00fccken"},"content":{"rendered":"<p>Mit der Version <a href=\"https:\/\/notepad-plus-plus.org\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Notepad++<\/a> v8.9.8 stopft der Entwickler Don Ho insgesamt 14 Sicherheitsl\u00fccken. Das Update wurde am gestrigen Sonntag ver\u00f6ffentlicht und sollte von allen Nutzerinnen und Nutzern des beliebten Texteditors umgehend installiert werden. Die Schwachstellen sind zwar noch nicht mit CVE-Kennungen versehen und auch nicht nach dem CVSS-Standard bewertet, doch die Beschreibungen deuten auf teils kritische Risiken hin.<\/p>\n<h2>Notepad++ v8.9.8 schlie\u00dft 14 Sicherheitsl\u00fccken \u2013 was steckt dahinter?<\/h2>\n<p>In der Release-Ank\u00fcndigung listet Don Ho die einzelnen Schwachstellen knapp auf. Allen gemein ist, dass ihnen noch keine offiziellen CVE-Eintr\u00e4ge zugewiesen wurden und eine Risikoeinstufung nach dem Common Vulnerability Scoring System (CVSS) fehlt. Dennoch lassen sich aus den Beschreibungen konkrete Gefahren ableiten. So k\u00f6nnte ein \u201eTime-of-Check Time-of-Use\u201c-Problem (TOCTOU) im integrierten Updater WinGUp (Nummer 5 der Liste) dazu missbraucht werden, Schadcode einzuschleusen. TOCTOU-Schwachstellen entstehen, wenn eine Ressource zwischen dem Zeitpunkt der Pr\u00fcfung und der Nutzung ver\u00e4ndert wird \u2013 ein klassisches Einfallstor f\u00fcr Angreifer, die Dateioperationen umleiten.<\/p>\n<p>Eine weitere L\u00fccke (Nummer 8) betrifft die Umgehung des HMAC-Schutzes in der Datei \u201eshortcuts.xml\u201c. \u00dcber die Funktion \u201eMakro mehrfach ausf\u00fchren\u201c k\u00f6nnte Angreifern unbefugte Codeausf\u00fchrung gelingen. HMAC (Hash-based Message Authentication Code) soll eigentlich die Integrit\u00e4t und Authentizit\u00e4t der Konfigurationsdatei sichern \u2013 wird dieser Schutz ausgehebelt, kann ein Angreifer manipulierte Tastenkombinationen oder Makros hinterlegen, die beim Aufruf beliebigen Code starten.<\/p>\n<p>Zudem wurden mehrere Rechteausweitungs-Schwachstellen geschlossen. Ein Problem mit der Zielumleitung im Ordner als Arbeitsbereich durch die Option \u201eVom System ausf\u00fchren\u201c k\u00f6nnte es b\u00f6sartigen Akteuren erlauben, ihre Privilegien im System zu erh\u00f6hen. Auch ein Prozess mit niedrigem Integrity Level konnte unter bestimmten Bedingungen Windows-Nachrichten an den mit h\u00f6herem Integrity Level laufenden Notepad++ senden. Dadurch wird die von Windows vorgesehene Prozess-Rechtetrennung aufgeweicht. Ein weiterer Angriffspunkt war die User Interface Privilege Isolation (UIPI), die sich mittels der Nachricht \u201eWM_COPYDATA\u201c aushebeln lie\u00df. UIPI verhindert normalerweise, dass Prozesse mit niedrigeren Rechten die Benutzeroberfl\u00e4che von privilegierten Anwendungen manipulieren \u2013 ein Wegfall dieser Barriere k\u00f6nnte direkte Eingriffe in den Editor erm\u00f6glichen.<\/p>\n<h2>So aktualisieren Sie Notepad++ auf Version 8.9.8<\/h2>\n<p>Das Update steht \u00fcber verschiedene Wege bereit. Am schnellsten gelingt die Aktualisierung \u00fcber die Kommandozeile mit dem Paketmanager WinGet. \u00d6ffnen Sie die Eingabeaufforderung (z.\u202fB. durch Eingabe von \u201ecmd\u201c im Startmen\u00fc) und f\u00fchren Sie den Befehl <code>winget upgrade --all<\/code>code aus. Dieser aktualisiert nicht nur Notepad++, sondern auch weitere \u00fcber WinGet verwaltete Programme auf Ihrem System.<\/p>\n<p>Alternativ starten Sie den integrierten Updatemechanismus von Notepad++. Navigieren Sie im Men\u00fc zu \u201e?\u201c und klicken Sie auf \u201eNotepad++ aktualisieren\u201c. Der Editor pr\u00fcft dann auf die neue Version und l\u00e4dt sie herunter. Nach einem Neustart ist die Aktualisierung abgeschlossen. Nutzer, die automatische Updates aktiviert haben, werden von der Software direkt benachrichtigt.<\/p>\n<h2>Bedeutung f\u00fcr Nutzer und Systeme<\/h2>\n<p>Notepad++ ist einer der meistgenutzten Texteditoren unter Windows und wird in der deutschsprachigen Softwareentwicklung, Systemadministration und im IT-Bereich h\u00e4ufig eingesetzt. Die geschlossenen L\u00fccken zeigen, dass selbst scheinbar harmlose Konfigurationsdateien und interne Update-Mechanismen Angriffsvektoren darstellen k\u00f6nnen. Insbesondere die Kombination aus Rechteausweitung und Codeausf\u00fchrung macht die Schwachstellen gef\u00e4hrlich \u2013 ein Angreifer, der zun\u00e4chst nur eingeschr\u00e4nkten Zugriff hat, k\u00f6nnte sich durch Ausnutzen dieser L\u00fccken weitergehende Rechte verschaffen oder Schadcode in den Systemkontext einschleusen.<\/p>\n<p>Erst Ende Mai 2024 hatte Don Ho mit einem Update drei Sicherheitsl\u00fccken in Notepad++ geschlossen, von denen zwei als hohes Risiko eingestuft wurden. Sie erm\u00f6glichten Angreifern das Einschleusen und Ausf\u00fchren von Schadcode oder Befehlen. Die nunmehr 14 behobenen Schwachstellen unterstreichen, dass die Sicherheitsarbeit an der Software kontinuierlich voranschreitet \u2013 und dass Nutzer keinesfalls auf \u00e4lteren Versionen verharren sollten.<\/p>\n<p>Angesichts der fehlenden CVE- und CVSS-Bewertungen ist es ratsam, die Aktualisierung nicht aufzuschieben. Die Erfahrung zeigt, dass die Entwickler bei vergleichbaren L\u00fccken zeitnah die Einstufung nachreichen. Solange sollten Administratoren und Anwender das Update als kritisch betrachten und den Schutz ihrer Systeme priorisieren. Notepad++ bleibt ein aktives Projekt, und mit jeder Version werden nicht nur Funktionen, sondern auch die Sicherheitsbasis gest\u00e4rkt. F\u00fcr die Zukunft ist zu erwarten, dass Don Ho und das Team den Fokus auf robuste Update-Mechanismen und die Absicherung gegen TOCTOU- und UIPI-Angriffe weiter erh\u00f6hen \u2013 ein Trend, der allen Nutzern des Editors zugutekommt.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Mit der Version Notepad++ v8.9.8 stopft der Entwickler Don Ho insgesamt 14 Sicherheitsl\u00fccken. Das Update wurde am gestrigen Sonntag ver\u00f6ffentlicht und sollte von allen Nutzerinnen und Nutzern des beliebten Texteditors umgehend installiert werden. Die Schwachstellen sind zwar noch nicht mit CVE-Kennungen versehen und auch nicht nach dem CVSS-Standard bewertet, doch die Beschreibungen deuten auf teils [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":0,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"","fifu_image_alt":"","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-49837","post","type-post","status-publish","format-standard","category-scherheit"],"_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49837","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=49837"}],"version-history":[{"count":1,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49837\/revisions"}],"predecessor-version":[{"id":49838,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49837\/revisions\/49838"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=49837"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=49837"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=49837"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}