{"id":11717,"date":"2026-02-19T12:55:10","date_gmt":"2026-02-19T12:55:10","guid":{"rendered":"https:\/\/www.europesays.com\/ch-de\/11717\/"},"modified":"2026-02-19T12:55:10","modified_gmt":"2026-02-19T12:55:10","slug":"notepad-sicherheitsupdate-gegen-codeschmuggel-luecke-heise-online","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-de\/11717\/","title":{"rendered":"Notepad++: Sicherheitsupdate gegen Codeschmuggel-L\u00fccke | heise online"},"content":{"rendered":"<p>    close notice<\/p>\n<p class=\"notice-banner__text a-u-mb-0\">\n      This article is also available in<br \/>\n        <a href=\"https:\/\/www.heise.de\/en\/news\/Notepad-Security-update-against-code-smuggling-vulnerability-11181883.html\" class=\"notice-banner__link a-u-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">English<\/a>.<\/p>\n<p>      It was translated with technical assistance and editorially reviewed before publication.\n    <\/p>\n<p class=\"notice-banner__link a-u-mb-0\">\n    Don\u2019t show this again.\n<\/p>\n<p>Notepad++ ist in Version 8.9.2 erschienen. Die neue Fassung verbessert Sicherheitsmechanismen und schlie\u00dft eine hochriskante Sicherheitsl\u00fccke, durch die Angreifer beliebigen Code ausf\u00fchren k\u00f6nnen.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>In der <a href=\"https:\/\/notepad-plus-plus.org\/downloads\/v8.9.2\/\" rel=\"external noopener nofollow\" target=\"_blank\">Versionsank\u00fcndigung von Notepad++ 8.9.2<\/a> schreibt der Entwickler Don Ho, dass er die Sicherheit verbessert und eine weitere Sicherheitsl\u00fccke darin geschlossen habe. Zu den Verbesserungen z\u00e4hlt etwa, dass der Updater jetzt die Integrit\u00e4t und Authentizit\u00e4t des vom Server zur\u00fcckgelieferten XML \u00fcberpr\u00fcft; dazu setzt er auf XMLDSig, also kryptografische Signaturen. Der automatische Updater WinGUp entfernt zwei curl-Optionen, integriert die curl-Bibliothek statisch, anstatt sie dynamisch (und damit unter Umst\u00e4nden anf\u00e4llig) zu laden, und startet nur noch signierte Programme. Auch das tr\u00e4gt zur H\u00e4rtung der Sicherheit bei.<\/p>\n<p>Au\u00dferdem schlie\u00dft Notepad++ 8.9.2 eine Sicherheitsl\u00fccke, die auftreten kann, wenn der Windows-Explorer ohne absoluten Pfad zur ausf\u00fchrbaren Datei gestartet wird. Dadurch k\u00f6nnte eine manipulierte \u201eexplorer.exe\u201c gestartet werden, sofern Angreifer auf das Arbeitsverzeichnis des Prozesses zugreifen k\u00f6nnen. Das w\u00fcrde zur Ausf\u00fchrung beliebigen Codes im Kontext der laufenden Anwendung f\u00fchren (<a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-25926\" rel=\"external noopener nofollow\" target=\"_blank\">CVE-2026-25926<\/a>, CVSS 7.3, Risiko \u201ehoch\u201c).<\/p>\n<p>Update schlie\u00dft L\u00fccken und behebt Fehler<\/p>\n<p>Neben diesen sicherheitsrelevanten Korrekturen bringt die neue Version auch weitere Fehlerbehebungen mit. So st\u00fcrzt etwa die Plug-in-Installation in einigen Situationen nicht mehr ab. Im Kontextmen\u00fc gab es eine Regression, durch die Lokalisationsk\u00fcrzel nicht rechtsb\u00fcndig ausgerichtet waren. Und neu dabei ist eine Funktion \u201eAuswahl redigieren\u201c.<\/p>\n<p>Notepad++-Nutzer und -Nutzerinnen sowie IT-Verantwortliche sollten die bereitstehende Aktualisierung z\u00fcgig installieren. In der Versionsank\u00fcndigung stehen auch Downloads f\u00fcr unterschiedliche Plattformen sowie die Quelltexte bereit.<\/p>\n<p>Die Sicherheitsl\u00fccke im Notepad++-Updater wurde im Dezember vergangenen Jahres bekannt. Untersuchungsergebnisse vom Anfang Februar zeigen, dass die Angreifer, die dar\u00fcber <a href=\"https:\/\/www.heise.de\/news\/Notepad-Updater-Uebernahme-durch-staatliche-Akteure-11162101.html\" rel=\"nofollow noopener\" target=\"_blank\">gezielt Malware verteilt hatten, offenbar staatliche Akteure<\/a> waren. <\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:dmk@heise.de\" title=\"Dirk Knop\" rel=\"nofollow noopener\" target=\"_blank\">dmk<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"close notice This article is also available in English. It was translated with technical assistance and editorially reviewed&hellip;\n","protected":false},"author":2,"featured_media":11718,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15],"tags":[2470,46,622,5070,45,60,59,557,2473,44,64,61,2416,63,62],"class_list":{"0":"post-11717","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-wissenschaft-technik","8":"tag-alert","9":"tag-ch","10":"tag-it","11":"tag-notepad","12":"tag-schweiz","13":"tag-science","14":"tag-science-technology","15":"tag-security","16":"tag-sicherheitsluecken","17":"tag-switzerland","18":"tag-technik","19":"tag-technology","20":"tag-updates","21":"tag-wissenschaft","22":"tag-wissenschaft-technik"},"share_on_mastodon":{"url":"","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/11717","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/comments?post=11717"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/11717\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media\/11718"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media?parent=11717"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/categories?post=11717"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/tags?post=11717"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}