CVE-2025-15556
Notepad++ Download of Code Without Integrity Check Vulnerability
Beschreibung
CVE-2025-15556 ist eine schwerwiegende Schwachstelle in der Update-Integritaetspruefung von Notepad++ Versionen vor 8.8.9. Der integrierte WinGUp-Updater ueberprueft heruntergeladene Update-Metadaten und Installer nicht kryptografisch, sodass ein Angreifer, der den Update-Verkehr abfangen oder umleiten kann, beliebigen Code zur Ausfuehrung bringen kann. Die Schwachstelle wurde mit einem CVSS v3.1-Score von 7.5 (HIGH) bewertet.
Die CISA hat CVE-2025-15556 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 5. Maerz 2026. Der Ransomware-Status wird als Unknown gefuehrt. Der EPSS-Score von 2.69 % (85. Perzentil) zeigt eine deutlich erhoehte Ausnutzungswahrscheinlichkeit. Obwohl die Ausnutzung eine Man-in-the-Middle-Position erfordert, macht die enorme Verbreitung von Notepad++ als einer der populaersten Texteditoren weltweit diese Schwachstelle zu einem attraktiven Ziel fuer Supply-Chain-Angriffe.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| notepad-plus-plus | notepad\+\+ | < 8.8.9 |
Referenzen
- https://community.notepad-plus-plus.org/topic/27298/notepad-v8-8-9-vulnerability-fix(Release Notes)
- https://github.com/notepad-plus-plus/notepad-plus-plus/commit/bcf2aa68ef414338d717e20e059459570ed6c5ab(Patch)
- https://github.com/notepad-plus-plus/wingup/commit/ce0037549995ed0396cc363544d14b3425614fdb(Patch)
- https://notepad-plus-plus.org/news/hijacked-incident-info-update/(Patch, Vendor Advisory)
- https://www.vulncheck.com/advisories/notepad-plus-plus-wingup-updater-lacks-update-integrity-verification(Third Party Advisory)
- https://notepad-plus-plus.org//news//clarification-security-incident/(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-15556(US Government Resource)
Schwachstellentyp
CWE-494: Download of Code Without Integrity Check
CVE-2025-15556 basiert auf CWE-494 (Download of Code Without Integrity Check), einer kritischen Schwachstellenklasse im Bereich der Software-Update-Mechanismen. Bei dieser Schwachstellenart laedt eine Anwendung ausfuehrbaren Code herunter, ohne dessen Authentizitaet und Integritaet kryptografisch zu ueberpruefen. Ein Angreifer, der den Download-Prozess manipulieren kann, ist dadurch in der Lage, beliebigen Schadcode einzuschleusen.
Im Fall von Notepad++ betrifft die Schwachstelle den WinGUp-Updater, der weder die Update-Metadaten noch die heruntergeladenen Installer-Dateien kryptografisch verifiziert. Dies bedeutet, dass weder digitale Signaturen noch Hashwerte geprueft werden, bevor der heruntergeladene Code ausgefuehrt wird. CWE-494 ist besonders gefaehrlich bei weit verbreiteter Software, da ein einzelner kompromittierter Update-Kanal potenziell Millionen von Nutzern betreffen kann.
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-15556 sind bei erfolgreicher Ausnutzung schwerwiegend, wobei die Angriffsvoraussetzungen die praktische Ausnutzung einschraenken. Vertraulichkeit: Gelingt es einem Angreifer, den Update-Prozess zu kompromittieren, kann er beliebigen Code im Kontext des Notepad++-Benutzers ausfuehren. Da Notepad++ haeufig als Texteditor mit Administratorrechten verwendet wird, koennte der Angreifer Zugriff auf saemtliche Benutzerdaten erhalten, einschliesslich geoeffneter Dokumente, Konfigurationsdateien und potenziell vertraulicher Inhalte (C:H).
Integritaet: Der ausgefuehrte Schadcode kann das System vollstaendig kompromittieren, einschliesslich der Installation von Backdoors, Keyloggern oder weiterer Malware. Besonders tueckisch ist, dass der Angriff ueber den vertrauenswuerdigen Update-Mechanismus erfolgt, sodass Benutzer keine Verdachtsmomente haben. Der Angreifer kann den Installer mit jeder beliebigen Payload versehen (I:H).
Verfuegbarkeit: Ein manipuliertes Update kann die Funktionalitaet von Notepad++ beeintraechtigen oder das gesamte System destabilisieren. Da der Angriff beliebigen Code einfuehren kann, sind auch destruktive Szenarien wie Datenverschluesselung moeglich (A:H). Die hohe Angriffskomplexitaet (AC:H) resultiert aus der Notwendigkeit einer Man-in-the-Middle-Position, was die Ausnutzung auf Szenarien mit kompromittierten Netzwerken, DNS-Hijacking oder kompromittierten Infrastrukturkomponenten beschraenkt.
Exploit-Reifegrad
CVE-2025-15556 ist von der CISA als aktiv ausgenutzte Schwachstelle im KEV-Katalog gelistet, mit einer Behebungsfrist bis zum 5. Maerz 2026. Der Ransomware-Status wird als Unknown gefuehrt. Der EPSS-Score von 2.69 % (85. Perzentil) positioniert die Schwachstelle deutlich ueber dem Durchschnitt.
Notepad++ hat die Schwachstelle in der Community-Ankuendigung zu Version 8.8.9 sowie in einem detaillierten Bericht ueber den Hijacking-Vorfall adressiert. Eine technische Analyse von VulnCheck bietet zusaetzliche Details zur Schwachstelle. Die Tatsache, dass die CISA die Schwachstelle trotz der erforderlichen Man-in-the-Middle-Position in den KEV-Katalog aufgenommen hat, deutet auf konkrete Faelle hin, in denen die Schwachstelle in realen Angriffen ausgenutzt wurde, moeglicherweise durch Angreifer mit Zugang zu Netzwerkinfrastruktur.
Behebung
-
Notepad++ auf Version 8.8.9 oder hoeher aktualisieren: Laden Sie das Update direkt von der offiziellen Notepad++-Website (notepad-plus-plus.org) herunter, nicht ueber den integrierten Updater aelterer Versionen. Da der Update-Mechanismus selbst die Schwachstelle darstellt, ist ein manueller Download der gepatchten Version der sicherste Weg.
-
Update-Integritaet manuell ueberpruefen: Verifizieren Sie den heruntergeladenen Installer anhand der auf der offiziellen Website veroeffentlichten Pruefsummen (SHA-256). Vergleichen Sie den Hash des heruntergeladenen Installers mit dem offiziellen Wert, bevor Sie die Installation ausfuehren.
-
Unternehmensweite Verteilung: In Unternehmensumgebungen sollte das Update ueber Software-Verteilungswerkzeuge (SCCM, Intune, PDQ Deploy) ausgerollt werden, anstatt sich auf den integrierten Updater zu verlassen. Erstellen Sie ein geprueftes Installationspaket und verteilen Sie es zentral.
-
Netzwerksicherheit ueberpruefen: Da die Ausnutzung eine Man-in-the-Middle-Position erfordert, sollten Sie die Sicherheit Ihrer Netzwerkinfrastruktur ueberpruefen. Stellen Sie sicher, dass DNS-Eintraege geschuetzt sind, HTTPS ueberall erzwungen wird und keine kompromittierten Proxy-Server im Einsatz sind.
-
Software-Update-Richtlinien ueberdenken: Nutzen Sie diesen Vorfall als Anlass, die Update-Mechanismen aller eingesetzten Software zu ueberpruefen. Stellen Sie sicher, dass kritische Anwendungen ihre Updates ueber signierte und kryptografisch verifizierte Kanaele beziehen. Erwaegen Sie den Einsatz von Software Composition Analysis (SCA) Tools zur systematischen Erkennung solcher Schwachstellen.
Technische Details
CVE-2025-15556 betrifft den WinGUp-Updater in Notepad++ Versionen vor 8.8.9. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt einen Netzwerkangriff (AV:N) mit hoher Komplexitaet (AC:H), der keine Authentifizierung (PR:N) erfordert, jedoch eine Benutzerinteraktion in Form des Ausloesens eines Updates voraussetzt (UI:R).
Der WinGUp-Updater ist eine in Notepad++ integrierte Komponente, die automatisch nach verfuegbaren Updates sucht und diese herunterlaed. Die Schwachstelle besteht darin, dass weder die Update-Metadaten (die Informationen ueber verfuegbare Versionen und Download-URLs enthalten) noch die heruntergeladenen Installer-Dateien kryptografisch verifiziert werden. Es fehlen sowohl digitale Signaturpruefungen als auch Hash-Vergleiche.
Ein Angreifer, der in der Lage ist, den Netzwerkverkehr zwischen dem Notepad++-Client und dem Update-Server abzufangen oder umzuleiten, kann die Update-Metadaten manipulieren, um auf eine vom Angreifer kontrollierte URL zu verweisen. Der heruntergeladene manipulierte Installer wird anschliessend ohne Integritaetspruefung ausgefuehrt. Angriffsszenarien umfassen kompromittierte WLAN-Netzwerke, DNS-Hijacking, BGP-Hijacking oder kompromittierte Netzwerkgeraete.
Betroffene Versionen sind alle Notepad++-Versionen vor 8.8.9. Die hohe Angriffskomplexitaet (AC:H) ergibt sich aus der Notwendigkeit einer Man-in-the-Middle-Position, was den Angriff auf Szenarien mit bereits kompromittierter Netzwerkinfrastruktur beschraenkt. Dennoch hat die CISA die Schwachstelle in den KEV-Katalog aufgenommen, was auf reale Ausnutzungsfaelle hindeutet.
Häufig gestellte Fragen
Wie kann ein Angreifer CVE-2025-15556 ausnutzen?
Der Angreifer muss sich in einer Position befinden, in der er den Netzwerkverkehr zwischen Notepad++ und dem Update-Server abfangen oder umleiten kann (Man-in-the-Middle). Dies ist beispielsweise in kompromittierten WLAN-Netzwerken, ueber DNS-Hijacking oder bei kompromittierter Netzwerkinfrastruktur moeglich. Der Angreifer leitet den Update-Download auf eine manipulierte Datei um, die dann ausgefuehrt wird.
Sollte ich den integrierten Updater verwenden, um auf Version 8.8.9 zu aktualisieren?
Nein, da der Updater selbst die Schwachstelle darstellt, sollten Sie das Update manuell von der offiziellen Notepad++-Website herunterladen. Ueberpruefen Sie die Pruefsumme des heruntergeladenen Installers, bevor Sie ihn ausfuehren.
Betrifft CVE-2025-15556 nur Windows-Systeme?
Ja, Notepad++ ist eine Windows-Anwendung und der betroffene WinGUp-Updater ist ebenfalls Windows-spezifisch. Linux- und macOS-Systeme sind nicht betroffen, da Notepad++ auf diesen Plattformen nicht nativ verfuegbar ist.
Warum ist die Schwachstelle trotz der hohen Angriffskomplexitaet im KEV-Katalog?
Die Aufnahme in den KEV-Katalog erfolgt auf Basis bestaetigter aktiver Ausnutzung. Obwohl eine Man-in-the-Middle-Position erforderlich ist, haben Angreifer mit Zugang zu Netzwerkinfrastruktur (z.B. staatliche Akteure oder Angreifer in kompromittierten Unternehmensnetzwerken) diese Voraussetzung offenbar erfuellt. Die enorme Verbreitung von Notepad++ macht die Schwachstelle trotz der Huerde attraktiv.
Wurde CVE-2025-15556 in Ransomware-Angriffen verwendet?
Der Ransomware-Status wird von der CISA als Unknown gefuehrt. Supply-Chain-Angriffe ueber kompromittierte Update-Mechanismen werden jedoch zunehmend von Ransomware-Gruppen eingesetzt, da sie eine grosse Anzahl von Systemen gleichzeitig kompromittieren koennen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.