{"id":184219,"date":"2026-05-28T13:14:08","date_gmt":"2026-05-28T13:14:08","guid":{"rendered":"https:\/\/www.europesays.com\/at\/184219\/"},"modified":"2026-05-28T13:14:08","modified_gmt":"2026-05-28T13:14:08","slug":"notepad-luecken-erlauben-einschleusen-von-schadcode-und-befehlen","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/at\/184219\/","title":{"rendered":"Notepad++: L\u00fccken erlauben Einschleusen von Schadcode und Befehlen"},"content":{"rendered":"<p>    close notice<\/p>\n<p class=\"notice-banner__text a-u-mb-0\">\n      This article is also available in<br \/>\n        <a href=\"https:\/\/www.heise.de\/en\/news\/Notepad-Gaps-allow-injection-of-malware-and-commands-11309228.html\" class=\"notice-banner__link a-u-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">English<\/a>.<\/p>\n<p>      It was translated with technical assistance and editorially reviewed before publication.\n    <\/p>\n<p class=\"notice-banner__link a-u-mb-0\">\n    Don\u2019t show this again.\n<\/p>\n<p>Ein weiteres Update steht f\u00fcr Notepad++ bereit. Es schlie\u00dft drei Sicherheitsl\u00fccken, von denen zwei als hohes Risiko eingestuft sind und Angreifern erm\u00f6glichen, etwa Befehle oder gar Schadcode einzuschmuggeln und auszuf\u00fchren.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>In der <a href=\"https:\/\/notepad-plus-plus.org\/news\/v8961-released\/\" rel=\"external noopener nofollow\" target=\"_blank\">Release-Ank\u00fcndigung zu Notepad++ v8.9.6.1<\/a> schreibt Entwickler Don Ho, dass die neue Version die drei Schwachstellen ausbessert. In der Konfigurationsdatei \u201econfig.xml\u201c gibt es keine Einschr\u00e4nkung f\u00fcr den Parameter \u201ecommandLineInterpreter\u201c, sodass etwa Angreifer mit Nutzerrechten den Eintrag anpassen oder mittels b\u00f6sartigem .lnk eigene Dateien starten lassen k\u00f6nnen. Damit diese Datei gestartet wird, m\u00fcssen Opfer \u201eDatei\u201c \u2013 \u201eAktuellen Ordner \u00f6ffnen\u201c und dort \u201eEingabeaufforderung (cmd)\u201c ausw\u00e4hlen. Die L\u00f6sung sieht vor, die erlaubten Eintr\u00e4ge etwa auf cmd.exe, powershell.exe oder bash.exe zu beschr\u00e4nken, eine Pfadpr\u00fcfung sowie eine R\u00fcckfrage bei Nutzern zu stellen (<a href=\"https:\/\/github.com\/notepad-plus-plus\/notepad-plus-plus\/security\/advisories\/GHSA-7hm3-wp5q-ccv9\" rel=\"external noopener nofollow\" target=\"_blank\">CVE-2026-48778<\/a>, CVSS 7.8, Risiko \u201ehoch\u201c).<\/p>\n<p>Eine \u00e4hnliche Schwachstelle \u00f6ffnet das \u201e\u201c-Tag innerhalb von \u201e\u201c in der \u201eshortcuts.xml\u201c-Datei. Die f\u00fchrt aus, was immer dort eingetragen ist, nach dem Klick auf den entsprechenden Eintrag unter \u201eAusf\u00fchren\u201c im Notepad++-Men\u00fc. Hier soll ebenfalls die Nutzer-R\u00fcckfrage vor Ausf\u00fchrung helfen oder etwa eine Warnung, wenn dort neue Eintr\u00e4ge auftauchen, die nicht \u00fcber die Programm-GUI angelegt wurden (<a href=\"https:\/\/github.com\/notepad-plus-plus\/notepad-plus-plus\/security\/advisories\/GHSA-3x3f-3j39-pj3v\" rel=\"external noopener nofollow\" target=\"_blank\">CVE-2026-48800<\/a>, CVSS 7.8, Risiko \u201ehoch\u201c). Die dritte L\u00fccke erm\u00f6glicht lokalen Prozessen, \u201eWM_COPYDATA\u201c-Nachrichten an Notepad++ zu schicken; mit pr\u00e4parierten Anfragen bringt das Notepad++ zum Absturz, ein Denial-of-Service ist m\u00f6glich (<a href=\"https:\/\/github.com\/notepad-plus-plus\/notepad-plus-plus\/security\/advisories\/GHSA-r39g-3mcw-xcg2\" rel=\"external noopener nofollow\" target=\"_blank\">CVE-2026-48770<\/a>, CVSS 5.0, Risiko \u201emittel\u201c).<\/p>\n<p>Aktualisierte Software-Version<\/p>\n<p>Auf der <a href=\"https:\/\/notepad-plus-plus.org\/downloads\/v8.9.6.1\/\" rel=\"external noopener nofollow\" target=\"_blank\">Download-Seite des Notepad++-Projekts<\/a> steht die neue Version in verschiedenen Formaten zum Herunterladen bereit. Die aktualisierte Software m\u00fcssen Nutzerinnen und Nutzer derzeit noch manuell herunterladen und \u00fcberinstallieren. Der integrierte Update-Mechanismus von Notepad++ v8.9.5 meldet, die Software sei aktuell \u2013 Ho hat die neuen Releases (auch die Version v8.9.6) also noch nicht dar\u00fcber freigegeben.<\/p>\n<p>Ende vergangener Woche hatte <a href=\"https:\/\/www.heise.de\/news\/Notepad-Update-bessert-Schwachstelle-im-Installer-aus-11303525.html\" rel=\"nofollow noopener\" target=\"_blank\">Don Ho Version v8.9.6 von Notepad++ ver\u00f6ffentlicht<\/a>. Sie schloss eine Sicherheitsl\u00fccke im Installer.<\/p>\n<p>Siehe auch:<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p><a href=\"https:\/\/www.heise.de\/download\/product\/notepad-26659?wt_mc=intern.red.download.tickermeldung.ho.link.link\" rel=\"external noopener nofollow\" target=\"_blank\">Notepad++<\/a>: Download schnell und sicher von heise.de<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:dmk@heise.de\" title=\"Dirk Knop\" rel=\"nofollow noopener\" target=\"_blank\">dmk<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"close notice This article is also available in English. It was translated with technical assistance and editorially reviewed&hellip;\n","protected":false},"author":2,"featured_media":184220,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[16],"tags":[11451,46,42,103,35278,44,97,96,2165,9323,101,98,2955,100,99],"class_list":["post-184219","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-alert","tag-at","tag-austria","tag-it","tag-notepad","tag-oesterreich","tag-science","tag-science-technology","tag-security","tag-sicherheitsluecken","tag-technik","tag-technology","tag-updates","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@at\/116652386967222970","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/184219","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/comments?post=184219"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/184219\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media\/184220"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media?parent=184219"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/categories?post=184219"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/tags?post=184219"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}