Zurück zum Blog IT-Sicherheit

Notepad++ 8.9.8: 14 Sicherheitslücken geschlossen — Update jetzt einspielen

von noxtec 4 Min. Lesezeit
Notepad++ 8.9.8: 14 Sicherheitslücken geschlossen — Update jetzt einspielen

Auf den ersten Blick wirkt das neue Update für Notepad++ wie gewöhnliche Routine-Pflege – Version 8.9.8 schließt 14 Sicherheitslücken, für die der Hersteller bislang keine CVE-Kennungen vergeben hat. Wer genauer hinsieht, erkennt jedoch eine Kombination, die über bloße Bugfixes hinausgeht: Ein Fehler beim Verarbeiten von UNC-Pfaden kann Windows-Anmeldedaten unbemerkt an einen fremden Server preisgeben, eine fehlerhafte Rechteprüfung erlaubt es einem niedriger privilegierten Prozess, Befehle an eine mit höheren Rechten laufende Notepad++-Instanz zu senden, und ein Pfadfehler bei der Sitzungssicherung kann Dateien außerhalb des vorgesehenen Verzeichnisses löschen. Genau diese Mischung aus Credential-Leak, Rechteausweitung und Dateimanipulation macht das Update relevanter, als die nüchterne Formulierung „Sicherheitsupdate” zunächst vermuten lässt.nn## Was ist passiertnnNotepad++ zählt zu den meistgenutzten kostenlosen Open-Source-Texteditoren unter Windows – ein fester Bestandteil vieler Admin- und Entwickler-Werkzeugkästen, gerade weil er sich schnell öffnen lässt und ohne Installation lokaler Zusatzsoftware auskommt. Version 8.9.8 bündelt 14 Korrekturen, die sich laut Hersteller über die Zeit angesammelt haben, sowie mehrere Fixes gegen mögliche Abstürze beim Öffnen bestimmter Dateien.nn## Was ist belegtnnDrei Problemklassen stechen aus der Liste heraus. Erstens: eine mögliche Offenlegung von Windows-Anmeldedaten über SMB/NTLM, ausgelöst über einen UNC-Pfad. Das klingt technisch, bedeutet aber praktisch: Es reicht, eine präparierte Datei zu öffnen – etwa aus einem Phishing-Anhang oder einem manipulierten Netzlaufwerk –, damit Notepad++ im Hintergrund NTLM-Anmeldedaten an einen von Angreifern kontrollierten Server sendet, ohne dass eine weitere Bestätigung nötig ist. Zweitens: ein Bypass der UIPI-Rechteprüfung über WM_COPYDATA sowie ein verwandtes Problem, bei dem ein Prozess mit niedrigerem Integritätslevel Befehle an eine höher privilegierte Notepad++-Instanz senden kann. Relevant wird das vor allem, wenn Notepad++ mit erhöhten Rechten läuft – etwa weil eine geschützte Systemdatei bearbeitet werden soll –, denn dann kann ein an sich gering privilegierter Prozess auf demselben Rechner die Rechtegrenze aushebeln. Drittens: ein Path-Traversal-Fehler bei der Sitzungssicherung, der das Löschen von Dateien außerhalb des eigentlichen Sicherungsverzeichnisses ermöglicht.nnDaneben schließt das Update eine Umgehung der Authenticode-Prüfung sowie ein TOCTOU-Problem im Updater WinGUp – beides betrifft den Mechanismus, über den Notepad++ sich selbst als vertrauenswürdig aktualisiert, und ist damit für die Integrität künftiger Updates relevant. Mehrere weitere Korrekturen beheben Abstürze, etwa beim Laden von UDL- oder UTF-16-Dateien, einen Array-Schreibfehler außerhalb des zulässigen Bereichs sowie einen Stapelpufferüberlauf durch überlange Sitzungspfade – potenzielle Denial-of-Service-Fälle beim Öffnen einer entsprechend präparierten Datei.nn## Was derzeit unklar bleibtnnZum Zeitpunkt der Veröffentlichung hat der Hersteller den 14 Lücken noch keine CVE-Nummern zugewiesen, öffentliche CVSS-Bewertungen liegen entsprechend nicht vor. Ob eine der Lücken bereits aktiv ausgenutzt wird, ist nach aktuellem Kenntnisstand nicht bekannt und wird in der Ankündigung auch nicht behauptet. Auch zur praktischen Ausnutzbarkeit der einzelnen Abstürze – etwa, wie leicht sich eine präparierte UDL- oder Sitzungsdatei tatsächlich unterbringen lässt – macht der Hersteller keine Angaben.nn## Was das für Sie bedeutetnnNotepad++ ist und bleibt kostenlos und quelloffen (GPL), das Update lässt sich über die integrierte Update-Funktion, die Projektseite oder GitHub beziehen. Wer Notepad++ gelegentlich mit erhöhten Rechten startet, etwa um Systemdateien zu bearbeiten, oder wer damit regelmäßig Dateien aus E-Mail-Anhängen oder Netzlaufwerken öffnet, sollte das Update zügig einspielen – genau diese Nutzungsmuster treffen die beschriebenen Lücken am direktesten. In vielen Umgebungen lässt sich das Update schnell verteilen, sofern kein zentrales Software-Management mit eigenem Freigabeprozess dazwischensteht; dort sollte die Aktualisierung dennoch zeitnah in die reguläre Patch-Planung aufgenommen werden.nnQuellen: deskmodder.de — „Notepad++ 8.9.8 korrigiert 14 Sicherheitslücken und mögliche Abstürze” (https://www.deskmodder.de/blog/2026/08/23/notepad-8-9-8-korrigiert-14-sicherheitsluecken/)

Fragen zu Ihrer IT?

Unser Team berät Sie unverbindlich zu IT-Outsourcing, Cloud-Hosting und IT-Sicherheit – persönlich und zum fairen Festpreis.

Jetzt anfragen
Individuelles Angebot