Notepad++ 8.8.9 schließt Update-Sicherheitslücke nach Traffic-Hijacking-Fällen

Notepad++ hat mit Version 8.8.9 eine kritische Schwachstelle im integrierten Updater WinGUp behoben. Laut Entwickler und Sicherheitsforschern war es Angreifern in Einzelfällen gelungen, den Netzwerkverkehr des Updaters abzufangen und umzuleiten – wodurch manipulierte ausführbare Dateien statt legitimer Updates heruntergeladen und ausgeführt wurden.

Die Analyse ergab eine unzureichende Prüfung der Integrität und Authentizität heruntergeladener Update-Pakete. War ein Angreifer in der Lage, den Datenstrom zwischen Client und Update-Infrastruktur zu manipulieren, konnte er ein fremdes Binary unterjubeln. Die neue Version härtet deshalb sowohl Notepad++ als auch WinGUp: Installationsdateien müssen nun eine gültige digitale Signatur und ein korrektes Zertifikat tragen, sonst bricht der Updateprozess sofort ab.

Die Untersuchungen zur genauen Ursache der beobachteten Hijacking-Vorfälle laufen weiter. Betroffen scheinen bislang nur wenige, gezielt angegriffene Organisationen.

Seit Version 8.8.7 sind alle Notepad++-Binaries mit einem GlobalSign-Zertifikat signiert; die früher genutzte Root-CA wird nicht mehr benötigt und sollte laut Projekt entfernt werden.

Related Posts

Chinesische Hacker attackieren React2Shell-Lücke (CVE-2025-55182) nur Stunden nach Disclosure

Nur wenige Stunden nach der Veröffentlichung der kritischen React-Schwachstelle CVE-2025-55182 („React2Shell“) am 3. Dezember 2025 registrierten Amazons Threat-Intelligence-Teams bereits gezielte Ausnutzungsversuche durch China-stämmige Cybergruppen, darunter Earth Lamia und Jackpot Panda. Die RCE-Lücke (CVSS 10.0) betrifft React-19-Installationen sowie Next.js-15/16-Deployments, die den App Router und React Server Components nutzen.

Read More

BSI legt umfassende Sicherheitsanalyse zu Passwortmanagern vor

Das BSI hat in einem neuen Bericht eine tiefgehende Sicherheitsbewertung von zehn gängigen Passwortmanagern veröffentlicht – darunter 1Password, KeePassXC, Chrome- und Firefox-Password-Manager sowie mehrere kommerzielle Anbieter. Die Analyse zeigt erhebliche Qualitätsunterschiede und teils kritische Schwächen im Markt. passwortmanager

Read More

Kritische XXE-Schwachstelle in GeoServer entdeckt

In GeoServer wurde eine schwerwiegende Sicherheitslücke (CVE-2025-58360) bekannt, die einen unauthentifizierten XML External Entity (XXE) Angriff über das WMS-GetMap-Feature ermöglicht. Betroffen sind die Versionen ab 2.26.0 bis 2.26.1 sowie alle Versionen unter 2.25.6. Über manipulierte XML-Requests können Angreifer externe Entities einbinden und so beliebige Dateien vom Server auslesen, SSRF-Angriffe durchführen oder durch Ressourcenverbrauch einen DoS auslösen.

Read More