Notepad++: Schwere Sicherheitslücken ermöglichen Code-Ausführung

Notepad++Es gibt mal wieder eine Warnung vor schweren Sicherheitslücken im beliebten Windows-Editor Notepad++. Es sind gleich drei Schwachstellen, die geschlossen wurden. Zwei dieser Schwachstellen ermöglichen die Ausführung von beliebigem Code auf dem Computer des Opfers.

Ich bin über nachfolgenden Tweet auf den Hinweis zu den drei Schwachstellen CVE-2026-48770, CVE-2026-48778 und VE-2026-48800 gestoßen.

Notepad++ Schwachstellen

  • CVE-2026-48770: Durch eine fehlerhafte Struktur wird ein Absturz der Anwendung verursacht.
  • CVE-2026-48778: Die Sicherheitslücke ermöglicht die Ausführung von beliebigem Code über config.xml-Dateien.
  • CVE-2026-48800: Die Sicherheitslücke ermöglicht die Ausführung von beliebigem Code über shortcuts.xml-Dateien.

Der Entwickler von Notepad++ hat zum 26. Mai 2026 seine neue Version Notepad++ v8.9.6.1 veröffentlicht, in der die Schwachstellen gefixt sind. Die Schwachstellen sind in diesem Report genannt.

Dieser Beitrag wurde unter Sicherheit, Software abgelegt und mit , verschlagwortet. Setze ein Lesezeichen für den Permalink.

3 Kommentare zu Notepad++: Schwere Sicherheitslücken ermöglichen Code-Ausführung

  1. Slainte_Mhath sagt:

    Vielleicht sollte erwähnt werden, das

    a) der Code dann "nur" im Benutzerkontext läuft
    und
    b) dazu Dateien in %APPDATA%\Notepad++\ verändert/geschrieben werden müssen

    Wenn der Angreifer schon b) tun kann, hat er eh schon (fast) Kontrolle über den PC.

    Keine Ahnung wie/warum hier eine CVSS von 7.8 vergeben wurde.

    Und der DoS gegen die Anwendung? CVSS 5.0?! Also bitte

    lg

  2. Anonym sagt:

    Verstehe ich das richtig dass diese Sicherheitslücke nur ausgenutzt werden kann, wenn der Angreifer bereits irgendwie Schreibzugriff auf die config Dateien von Notepad++ erlangt?

  3. hlm sagt:

    Alternative: Notepad2 von Florian Balmer. Auch mit Syntax-Highlighting für etliche Sprachen, Konfiguration aber mit .ini- statt .xml-Datei, somit schon mal keine XML-Vulnerabilities.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht.

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.