Notepad++: Schwere Sicherheitslücken ermöglichen Code-Ausführung

Notepad++Es gibt mal wieder eine Warnung vor schweren Sicherheitslücken im beliebten Windows-Editor Notepad++. Es sind gleich drei Schwachstellen, die geschlossen wurden. Zwei dieser Schwachstellen ermöglichen die Ausführung von beliebigem Code auf dem Computer des Opfers.

Ich bin über nachfolgenden Tweet auf den Hinweis zu den drei Schwachstellen CVE-2026-48770, CVE-2026-48778 und VE-2026-48800 gestoßen.

Notepad++ Schwachstellen

  • CVE-2026-48770: Durch eine fehlerhafte Struktur wird ein Absturz der Anwendung verursacht.
  • CVE-2026-48778: Die Sicherheitslücke ermöglicht die Ausführung von beliebigem Code über config.xml-Dateien.
  • CVE-2026-48800: Die Sicherheitslücke ermöglicht die Ausführung von beliebigem Code über shortcuts.xml-Dateien.

Der Entwickler von Notepad++ hat zum 26. Mai 2026 seine neue Version Notepad++ v8.9.6.1 veröffentlicht, in der die Schwachstellen gefixt sind. Die Schwachstellen sind in diesem Report genannt.

Dieser Beitrag wurde unter Sicherheit, Software abgelegt und mit , verschlagwortet. Setze ein Lesezeichen für den Permalink.

6 Kommentare zu Notepad++: Schwere Sicherheitslücken ermöglichen Code-Ausführung

  1. Slainte_Mhath sagt:

    Vielleicht sollte erwähnt werden, das

    a) der Code dann "nur" im Benutzerkontext läuft
    und
    b) dazu Dateien in %APPDATA%\Notepad++\ verändert/geschrieben werden müssen

    Wenn der Angreifer schon b) tun kann, hat er eh schon (fast) Kontrolle über den PC.

    Keine Ahnung wie/warum hier eine CVSS von 7.8 vergeben wurde.

    Und der DoS gegen die Anwendung? CVSS 5.0?! Also bitte

    lg

  2. Anonym sagt:

    Verstehe ich das richtig dass diese Sicherheitslücke nur ausgenutzt werden kann, wenn der Angreifer bereits irgendwie Schreibzugriff auf die config Dateien von Notepad++ erlangt?

    • Fred sagt:

      Jepp, das verstehst Du richtig.
      Ich gehe davon aus (und hoffe), dass somit Firmengeräte eher weniger gefährdet sind.
      Das Problem sind aber die Personal-Users, da hat ja nahezu jeder Adminrechte.

  3. Anonym sagt:

    Wer einen "local process in the same interactive Windows session" kontrolliert bzw. die Konfigurationsdateien von Notepad++ bearbeiten kann, ist bereits so weit drin, dass er Notepad++ auch nicht mehr braucht.

    Diese Einstufungen sind absurd.

  4. hlm sagt:

    Alternative: Notepad2 von Florian Balmer. Auch mit Syntax-Highlighting für etliche Sprachen, Konfiguration aber mit .ini- statt .xml-Datei, somit schon mal keine XML-Vulnerabilities.

  5. Jogi sagt:

    Die Meldung ist echt Quatsch. XML-Dateien sind schlicht Textdateien mit einer bestimmten Struktur. Da kann man bei Notepad++ auch Aufrufe von fremden Programmen reinschreiben, um sich die Arbeit leichter zu machen. Wenn das schon ein Sicherheitsrisiko ist, dann ist auch jede Batch-Datei ein Hochsicherheitsrisiko und das gefährliche Programm zur Ausführung liefert Microsoft gleich mit, das CMD-Programm, das beliebige Batchdateien ausführt und sogar den direkten Aufruf anderer Programme zulässt. CMD ist also noch viel gefährlicher als Notepad++.
    Dass man XML-Dateien manipulieren kann, wenn man erst mal auf einem Rechner drauf ist, ist ja nun auch eine Binsenwahrheit. Dann kann ich aber direkt auch alles machen, was im User-Kontext möglich ist.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht.

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.