Zum Hauptinhalt springen
S-EDV news
← Alle News
Sicherheit & Datenschutz 25.08.2026 · 3 min Lesezeit

Notepad++ 8.9.8: 14 Sicherheitslücken schließen, Update-Anleitung für Admins

Der beliebte Windows-Texteditor Notepad++ schließt in Version 8.9.8 insgesamt 14 Sicherheitslücken, von Path-Traversal-Fehlern bis zur Umgehung der digitalen Signaturprüfung. CVE-Nummern gibt es dafür noch nicht, dennoch sollten Admins zeitnah handeln, weil einige Fehler bereits ausnutzbare Abstürze und Datenlecks verursachen konnten. Wir zeigen die wichtigsten Lücken und wie sich das Update im Unternehmen sauber ausrollen lässt.

Notepad++ 8.9.8 schließt 14 Sicherheitslücken. IT News Grafik mit Code Editor, Sicherheitsschild, Update Symbol und Admin Verwaltung. KI-generiert

Notepad++ gehört zu den meistgenutzten kostenlosen Texteditoren unter Windows und ist in vielen Unternehmen fest im Software-Portfolio verankert, oft auch auf Rechnern mit erhöhten Rechten oder in Admin-Werkzeugkästen. Mit Version 8.9.8 hat das Projekt am 23. August 2026 ein Update veröffentlicht, das insgesamt 14 Sicherheitslücken schließt. Für keine der Lücken wurden bislang offizielle CVE-Nummern vergeben, was das Risiko für Admins nicht kleiner macht, denn mehrere der Fehler betreffen konkret ausnutzbare Szenarien wie Datei-Manipulation außerhalb vorgesehener Verzeichnisse und die Umgehung von Signaturprüfungen.

Welche Lücken wurden geschlossen?

Die 14 Korrekturen lassen sich grob in drei Kategorien einteilen: Abstürze durch fehlerhafte Eingabeverarbeitung, Sicherheitsmechanismen, die sich umgehen ließen, und Dateisystem-Probleme, bei denen Aktionen außerhalb des vorgesehenen Bereichs stattfinden konnten.

KategorieFehlerbeschreibungPraktisches Risiko
SignaturprüfungUmgehung der Authenticode-ÜberprüfungManipulierte Binaries könnten als vertrauenswürdig durchgehen
Updater (WinGUp)TOCTOU-Problem (Time-of-Check-Time-of-Use)Update-Prozess konnte zwischen Prüfung und Ausführung manipuliert werden
SitzungssicherungPath-Traversal beim Speichern von SitzungenLöschen von Dateien außerhalb des Sicherungsverzeichnisses möglich
Netzwerk / AnmeldedatenOffenlegung von Windows-Anmeldedaten via UNC-Pfad (SMB/NTLM)Zugangsdaten könnten an präparierte Netzwerkfreigaben ausgeleitet werden
Makro-SystemHMAC-Umgehung in shortcuts.xml über MehrfachausführungMakro-Integritätsprüfung ließ sich aushebeln
ArbeitsbereichZiel-Hijacking bei "Ordner als Arbeitsbereich"Ausführung über manipuliertes Zielverzeichnis möglich
InstallationInstallationspfad-Injektion via PowerShellInstallationsroutine konnte umgeleitet werden

Zusätzlich wurden mehrere reine Absturz-Fehler behoben, etwa beim Laden von UDL-Dateien, beim Öffnen von UTF-16-kodierten Dateien, ein Array-Schreibfehler außerhalb des zulässigen Bereichs, ein Null-Zeiger-Fehler im Sitzungs-Handler sowie ein Stapelpufferüberlauf bei überlangen Sitzungspfaden. Auch ein UIPI-Bypass (User Interface Privilege Isolation) über WM_COPYDATA sowie ein Fehler, bei dem ein Prozess mit niedrigerem Integritätslevel eine Nachricht an eine Notepad++-Instanz mit höherem Integritätslevel senden konnte, wurden korrigiert. Als zusätzliche Funktion kam eine Option zum Laden von Symlinks in "Ordner als Arbeitsbereich" hinzu.

Warum das für Admins relevant ist

Notepad++ wird in vielen Unternehmen nicht nur von Endanwendern genutzt, sondern häufig auch von Administratoren selbst, etwa zum Bearbeiten von Konfigurationsdateien, Skripten oder Logs, teils mit erhöhten Rechten. Genau das macht Lücken wie die UIPI-Bypass- oder Integritätslevel-Probleme praktisch relevant: Ein Prozess mit niedrigeren Rechten könnte theoretisch versuchen, über eine Notepad++-Instanz mit höheren Rechten zu interagieren. Die Path-Traversal-Lücke bei der Sitzungssicherung und die Anmeldedaten-Offenlegung über UNC-Pfade sind zudem klassische Einfallstore, wenn Nutzer Dateien von Netzwerkfreigaben oder aus unbekannten Quellen öffnen.

Da für keine der Lücken bislang CVE-Nummern zugewiesen wurden, tauchen sie aktuell auch nicht in automatisierten Schwachstellen-Scannern auf, die auf CVE-Datenbanken basieren. Wer Notepad++ per Softwareinventar überwacht, sollte die Versionsprüfung daher zusätzlich manuell in die Patch-Planung aufnehmen.

Update Schritt für Schritt

Für Einzelplätze ist das Update in wenigen Minuten erledigt. Für eine größere Anzahl an Rechnern im Unternehmen lohnt sich ein strukturiertes Vorgehen:

  1. Aktuelle Version prüfen: Notepad++ öffnen, Menü ? (Hilfe)Über Notepad++, Versionsnummer notieren
  2. Bei Einzelplätzen: eingebauten Updater nutzen (? → Auf Updates prüfen) oder das Installationsprogramm direkt von der offiziellen Projektseite laden
  3. Bei Firmen-Rollouts: die 64-Bit- oder 32-Bit-Installationsdatei (je nach Umgebung) von der offiziellen GitHub-Release-Seite herunterladen, Hash-Werte gegen die dort veröffentlichten Prüfsummen abgleichen
  4. Silent-Install für Massenverteilung testen, zum Beispiel per npp.8.9.8.Installer.x64.exe /S über ein Softwareverteilungssystem oder eine Gruppenrichtlinie
  5. Nach dem Rollout: Versionsstand zentral verifizieren, etwa über Inventarisierungs-Tools oder ein einfaches PowerShell-Skript, das die Datei-Version von notepad++.exe auf allen Zielsystemen ausliest
  6. Bestehende gespeicherte Sitzungen nach dem Update auf Auffälligkeiten prüfen, insbesondere wenn zuvor Dateien von Netzwerkfreigaben geöffnet wurden
  7. Makro-Konfigurationen (shortcuts.xml) nach dem Update auf unerwartete Einträge kontrollieren
  8. Bei automatisierter Softwareverteilung: Update-Paket in der nächsten regulären Verteilungsrunde einplanen, bei Systemen mit erhöhten Rechten priorisiert vorziehen

Download und Verifikation

Die Installationsdateien und der Quellcode stehen auf der offiziellen Projektseite und im GitHub-Repository bereit. Vor der Verteilung im Unternehmen empfiehlt es sich, die veröffentlichten Prüfsummen mit dem heruntergeladenen Installer abzugleichen, um sicherzustellen, dass keine manipulierte Version im Umlauf ist, besonders da eine der geschlossenen Lücken genau die Signaturprüfung betraf.

Passende Anleitungen auf S-EDV

  1. Docker Installation: Grundlagen für den eigenen Server
  2. August-Patchday-Toolkette: Wireshark, .NET und Windows-KBs sauber einspielen

Quellen

  1. Deskmodder: Notepad++ 8.9.8 korrigiert 14 Sicherheitslücken und mögliche Abstürze
  2. Notepad++ offizielle Downloadseite
  3. Notepad++ GitHub Releases