{"id":264999,"date":"2026-08-24T13:49:17","date_gmt":"2026-08-24T13:49:17","guid":{"rendered":"https:\/\/www.europesays.com\/ch-de\/264999\/"},"modified":"2026-08-24T13:49:17","modified_gmt":"2026-08-24T13:49:17","slug":"notepad-v8-9-8-stopft-14-sicherheitsluecken","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-de\/264999\/","title":{"rendered":"Notepad++ v8.9.8 stopft 14 Sicherheitsl\u00fccken"},"content":{"rendered":"<p>Eine frische Version von Notepad++ mit der Nummer v8.9.8 ist am gestrigen Sonntag erschienen. Der Programmierer Don Ho hat darin etwas mehr als ein Dutzend Schwachstellen ausgebessert. Nutzerinnen und Nutzer der Software sollten z\u00fcgig das Update anwenden.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>In der <a href=\"https:\/\/notepad-plus-plus.org\/news\/v898-released\/\" rel=\"external noopener nofollow\" target=\"_blank\">Release-Ank\u00fcndigung fasst Ho<\/a> die einzelnen Sicherheitsl\u00fccken sehr knapp zusammen. Allen gemein ist, dass sie noch keinen CVE-Schwachstelleneintrag erhalten haben. Es fehlt zudem eine Einordnung des Risikos der L\u00fccken nach CVSS.<\/p>\n<p>Dennoch l\u00e4sst sich bei einigen L\u00fccken erahnen, dass Angreifer sie etwa zum Einschleusen von Schadcode missbrauchen k\u00f6nnen. Das ist beispielsweise bei einem \u201eTime-of-Check Time-of-Use\u201c-(TOCTOU)-Problem des Notepad++-Updaters WinGUp (Nummer 5 in der Liste) vermutlich denkbar. Die Umgehung des HMAC-Schutzes mit der Datei \u201eshortcuts.xml\u201c \u00fcber die Funktion \u201eMakro mehrfach ausf\u00fchren\u201c klingt ebenso, als ob dadurch unbefugt Code ausgef\u00fchrt werden k\u00f6nnte (Nummer 8 der Liste).<\/p>\n<p>Auch Rechteausweitungsl\u00fccken enthalten<\/p>\n<p>Wahrscheinlich hat ein Problem mit der Zielumleitung im Ordner als Arbeitsbereich durch \u201eVom System ausf\u00fchren\u201c als Auswirkung, dass b\u00f6sartige Akteure damit ihre Rechte im System ausweiten k\u00f6nnen. Auch konnte ein Prozess mit niedrigem Integrity Level Windows-Nachrichten an den mit h\u00f6herem Integrity Level laufenden Notepad++ senden, was die Prozess-Rechtetrennung von Windows aufweicht. Zudem lie\u00df sich die User Interface Privilege Isolation (UIPI) mittels \u201eWM_COPYDATA\u201c aushebeln.<\/p>\n<p>Das Update steht unter anderem \u00fcber WinGet bereit. Nach dem Start der Eingabeaufforderung, etwa nach Eingabe von \u201ecmd\u201c im Startmen\u00fc, bef\u00f6rdert der Befehl winget upgrade &#8211;all die aktualisierte Fassung und weitere Softwareupdates aufs System. Der in Notepad++ integrierte Updatemechanismus, der sich im Men\u00fc unter \u201e?\u201c befindet und dort nach Klick auf \u201eNotepad++ aktualisieren\u201c startet, sollte die Aktualisierung ebenfalls in K\u00fcrze herunterladen und installieren k\u00f6nnen.<\/p>\n<p>Zuletzt hatte Don Ho in Notepad++ mit einem Update vom Ende <a href=\"https:\/\/www.heise.de\/news\/Notepad-Luecken-erlauben-Einschleusen-von-Schadcode-und-Befehlen-11309111.html\" rel=\"nofollow noopener\" target=\"_blank\">Mai dieses Jahres drei Sicherheitsl\u00fccken geschlossen<\/a>. Zwei davon galten dort als hohes Risiko und erm\u00f6glichten Angreifern, Schadcode oder Befehle einzuschleusen und auszuf\u00fchren.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:dmk@heise.de\" title=\"Dirk Knop\" rel=\"nofollow noopener\" target=\"_blank\">dmk<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"Eine frische Version von Notepad++ mit der Nummer v8.9.8 ist am gestrigen Sonntag erschienen. Der Programmierer Don Ho&hellip;\n","protected":false},"author":2,"featured_media":265000,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[15],"tags":[2470,46,622,5070,45,60,59,557,2473,44,64,61,2416,63,62],"class_list":["post-264999","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-alert","tag-ch","tag-it","tag-notepad","tag-schweiz","tag-science","tag-science-technology","tag-security","tag-sicherheitsluecken","tag-switzerland","tag-technik","tag-technology","tag-updates","tag-wissenschaft","tag-wissenschaft-technik"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_de\/117150800798299967","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/264999","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/comments?post=264999"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/264999\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media\/265000"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media?parent=264999"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/categories?post=264999"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/tags?post=264999"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}