Daily MaverickMADLANGA COMMISSION: Feroz Khan facing criminal charges for defying subpoena to appear at inquiryESPNLatest CFP, bowl projections: How did the postseason picture shift after Week 4?PunchMeet Danielle Adewusi, the doctor crowned Miss Universe Nigeria 2026The Jerusalem PostIsraelis warned of 'lengthy, invasive' luggage checks in Netherlands over West Bank goods banBollywood HungamaAnkur Rathee says Best Of The Best took him back to his college dancer days: “A version of myself I thought I had left behind”RTP DesportoJaime Faria avança na qualificação do torneio de TóquioInquirerBuCor seeks court records to verify release order for Lee, CornejoColliderThe 6 Most Suspenseful Thrillers Released Since 2010, RankedFootball ItaliaOfficial: Lazio sell Patric to Al-EttifaqRapplerCarlo Paalam saves PH’s boxing campaign in Asian Games, earns sure medalYonhap Sports(Asiad) Football forward guarding against complacency ahead of semifinal duel vs. ChinaThe IndependentFive men arrested over RAF Fairford ‘bomb plot’ are British nationals, police say
The Daily Newsstand · Free, Always
Monday, September 28, 2026

Notepad++ 8.9.8.1: Update schließt mehrere Sicherheitslücken

Translate

Der Entwickler Don Ho hat ein Notepad++-Update veröffentlicht. Das Zwischen-Release 8.9.8.1 kümmert sich dabei um gleich fünf Schwachstellen. Immerhin gilt keine davon als hohes oder kritisches Risiko. Nutzer sollten die Aktualisierung bei Gelegenheit anwenden.

Die Release-Ankündigung zählt für Notepad++ 8.9.8.1 lediglich die fünf Sicherheitslücken auf, auf der Download-Seite nennt Ho aber weitere Fehlerkorrekturen in der jüngsten Softwareinkarnation.

Die Liste der sicherheitsrelevanten Fehler: „Open File“- und „Search on Internet“-Befehle konnten einen Absturz verursachen (CVSS 5.5, Risiko „mittel“). Beim Einlesen der Function-List-Konfiguration fehlt eine obere Grenzprüfung des Index aus overrideMap.xml, sodass Notepad++ einen Pointer außerhalb eines Arrays ablegen kann – zumindest Abstürze kann das auslösen (CVSS 5.5, Risiko „mittel“). Beim Aufruf der Benutzerkontensteuerung hat der Helferprozess von Notepad++ zudem nicht geprüft, wer ihn aufruft – dadurch kann jedes Programm den UAC-Dialog aufrufen. Es wird jedoch das vertrauenswürdige Notepad++ im Dialog genannt, obwohl dadurch mit Admin-Rechten in beliebige Verzeichnisse geschrieben werden kann (kein CVSS-Wert, Risiko „mittel“).

Die mit Notepad++ 8.9.8 eingeführten UNC-Pfad-Prüfungshelfer haben einige Pfade und Pfad-Schemen etwa zum Zugriff auf SMB-Freigaben nicht korrekt erkannt. Das konnte das unbemerkte Ausleiten von NetNTLMv2-Challenge-Response-Hashes an SMB-Server von Angreifern ermöglichen (CVSS 4.3, Risiko „mittel“). Die NPPM-Nachrichten-Handler prüften übergebene Argumente unzureichend, sodass ungültige Werte zum Absturz führen konnten (kein CVSS-Wert, Risiko „niedrig“).

Die weiteren Fehler, die die aktuelle Fassung ausbessert, umfassen etwa einen Absturz, der nach dem Abbrechen einer Anfrage der Benutzerkontensteuerung auftrat. Mehrere Probleme gab es etwa mit Symlinks, so ließen sich Dateien über Symlink-Pfade nicht öffnen oder Notepad++ merkte sich Arbeitsverzeichnisse mit Symlink-Pfaden nicht über einzelne Sitzungen hinaus. Die Liste umfasst noch mehrere weitere kleine Ärgernisse, die nun der Vergangenheit angehören.

Zwar gelten die Sicherheitslücken allesamt lediglich als mittleres oder niedriges Risiko, dennoch sollten Nutzerinnen und Nutzer auf die aktuelle Version umschwenken. Etwa der Aufruf von winget upgrade --all befördert auch das Notepad++-Update auf den Rechner. Ansonsten kann die Aktualisierung natürlich auch über den eingebauten Updater erfolgen, sofern Ho das Update freigibt. Das soll etwa eine Woche nach der Veröffentlichung geschehen, falls keine kritischen Fehler auftauchen. Zum Meldungszeitpunkt zeigt der Updater der Version 8.9.8 noch an, dass die Software aktuell sei.

Die Ende August veröffentlichte Version 8.9.8 von Notepad++ hatte sogar 14 Sicherheitslücken geschlossen. Dort hatte neben CVE-Schwachstelleneinträgen auch eine Risikoeinschätzung gemäß CVSS-Standard gefehlt; teils wurden inzwischen CVE-Einträge nachgereicht.

View the original on heise online →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.