Für Notepad++ steht ein neues Update auf die Version 8.9.8 zum Download bereit. In diesem Update werden insgesamt 14 Sicherheitslücken geschlossen, die sich angesammelt haben. Die CVE-IDs für diese Lücken wurden noch nicht zugewiesen.
Bei einigen Korrekturen wurden mögliche Abstürze korrigiert. Falls ihr davon betroffen sein solltet, dann installiert das Update zeitnah. Hier aber die einzelnen Korrekturen.
- Ein möglicher Absturz beim Laden von UDL wurde behoben.
- Ein möglichen Absturz beim Laden einer UTF-16-Datei wurde behoben
- Ein Array-Schreibfehler außerhalb des zulässigen Bereichs behoben.
- Eine Umgehung der Authenticode-Überprüfung wurde behoben.
- Ein TOCTOU-Problem im Notepad++-Updater (WinGUp) wurde behoben.
- Korrektur eines Path-Traversal-Fehlers bei der Sitzungssicherung, der das Löschen von Dateien außerhalb des Sicherungsverzeichnisses ermöglichte.
- Korrektur einer potenziellen Offenlegung von Windows-Anmeldedaten (SMB/NTLM) über einen UNC-Pfad.
- Fix für HMAC-Umgehung in „shortcuts.xml“ über die Option „Makro mehrfach ausführen“.
- Fix für Null-Zeiger im NPPM_SAVESESSION-Handler, der einen Absturz verursacht.
- Problem mit einem durch überlange Sitzungspfade verursachten Stapelpufferüberlauf wurde behoben.
- Problem mit der Ziel-Hijacking-Lücke bei „Ordner als Arbeitsbereich“ („Vom System ausführen“) wurde behoben.
- Behebung der Möglichkeit einer Installationspfad-Injektion mit PowerShell.
- Korrektur des Problems, dass ein Prozess mit niedrigerem IL (Integritätslevel) ein WM_COMMAND an Notepad++ mit höherem IL sendet.
- Korrektur des Notepad++-UIPI-Bypasses über WM_COPYDATA.
Eine Option zum Laden von Symlinks in „Ordner als Arbeitsbereich“ wurde außerdem noch hinzugefügt. Korrekturen zum Beispiel beim vertikalen Scrollen und beim dunklen Modus wurden auch noch vorgenommen.
Info und Download:
- notepad-plus-plus.org/898-released
- notepad-plus-plus.org/downloads/
- github.com/notepad-plus-plus/releases
Notepad++ 8.9.8 korrigiert 14 Sicherheitslücken und mögliche Abstürze

Ihr habt die 8.9.7 bei den Doenloads verlinkt, nicht die 8.9.8
Schnelle Reaktion
Nun passt der Link
Hatte es auch gerade selbst mitbekommen.
Ist das so ein „Da-hat-die-KI-aber-noch-ganz-schön-viele-Sicherheitslücken-gefunden“-Update?
Würde mich wundern wenn die Entwickler viel K.I. nutzen. Ich sehe in dem Changelog jetzt auch nur 2 oder 3 Fixes für potentielle Sicherheitslücken, und, bei denen gilt ja, wie immer, dass da schon so einiges passieren muss, oder lediglich theoretisch die Möglichkeit besteht diese auszunutzen.
Im Plugins-Dropdown fehlt bei mir seit diesem Release der Plugin-Manager.
Einzelschicksal, oder hat das sonst noch jemand?