Notepad++ 8.8.9 schließt Update-Sicherheitslücke nach Traffic-Hijacking-Fällen

Notepad++ hat mit Version 8.8.9 eine kritische Schwachstelle im integrierten Updater WinGUp behoben. Laut Entwickler und Sicherheitsforschern war es Angreifern in Einzelfällen gelungen, den Netzwerkverkehr des Updaters abzufangen und umzuleiten – wodurch manipulierte ausführbare Dateien statt legitimer Updates heruntergeladen und ausgeführt wurden.

Die Analyse ergab eine unzureichende Prüfung der Integrität und Authentizität heruntergeladener Update-Pakete. War ein Angreifer in der Lage, den Datenstrom zwischen Client und Update-Infrastruktur zu manipulieren, konnte er ein fremdes Binary unterjubeln. Die neue Version härtet deshalb sowohl Notepad++ als auch WinGUp: Installationsdateien müssen nun eine gültige digitale Signatur und ein korrektes Zertifikat tragen, sonst bricht der Updateprozess sofort ab.

Die Untersuchungen zur genauen Ursache der beobachteten Hijacking-Vorfälle laufen weiter. Betroffen scheinen bislang nur wenige, gezielt angegriffene Organisationen.

Seit Version 8.8.7 sind alle Notepad++-Binaries mit einem GlobalSign-Zertifikat signiert; die früher genutzte Root-CA wird nicht mehr benötigt und sollte laut Projekt entfernt werden.

Related Posts

Kritische ASN.1-Validierungslücke in node-forge ermöglicht Signatur-Bypass

In der beliebten Kryptobibliothek node-forge wurde eine schwerwiegende Schwachstelle (CVE-2025-12816) entdeckt, die alle Versionen vor 1.3.2 betrifft. Die Lücke – ein Interpretation Conflict im ASN.1-Validator – erlaubt es entfernten, nicht authentifizierten Angreifern, speziell manipulierte ASN.1-Strukturen einzuschleusen und die interne Schema-Validierung zu „desynchronisieren“. Dadurch können sicherheitskritische Felder wie digitale Signaturen, MACs oder Integritätsprüfungen fehlerhaft interpretiert oder komplett übergangen werden.

Read More

Kritische XXE-Schwachstelle in GeoServer entdeckt

In GeoServer wurde eine schwerwiegende Sicherheitslücke (CVE-2025-58360) bekannt, die einen unauthentifizierten XML External Entity (XXE) Angriff über das WMS-GetMap-Feature ermöglicht. Betroffen sind die Versionen ab 2.26.0 bis 2.26.1 sowie alle Versionen unter 2.25.6. Über manipulierte XML-Requests können Angreifer externe Entities einbinden und so beliebige Dateien vom Server auslesen, SSRF-Angriffe durchführen oder durch Ressourcenverbrauch einen DoS auslösen.

Read More

KI-Browser gefährden das offene Web – Tim Berners-Lee warnt vor tektonischem Umbruch

Web-Erfinder Tim Berners-Lee warnt in einem Podcastinterview vor KI-gestützten Browsern, die das Fundament des offenen Internets erschüttern könnten. Systeme wie OpenAIs Atlas, Perplexitys Comet oder die neuen KI-Features in Chrome und Edge liefern Informationen zunehmend direkt – ohne dass Nutzer überhaupt noch Webseiten aufrufen müssen. Für Berners-Lee steht damit das Geschäftsmodell vieler Webangebote und die grundlegende Verlinkungsstruktur des Webs auf dem Spiel.

Read More