Datenschutz & Sicherheit
Notepad++: Sicherheitsupdate gegen Codeschmuggel-Lücke | heise online
Notepad++ ist in Version 8.9.2 erschienen. Die neue Fassung verbessert Sicherheitsmechanismen und schließt eine hochriskante Sicherheitslücke, durch die Angreifer beliebigen Code ausführen können.
Weiterlesen nach der Anzeige
In der Versionsankündigung von Notepad++ 8.9.2 schreibt der Entwickler Don Ho, dass er die Sicherheit verbessert und eine weitere Sicherheitslücke darin geschlossen habe. Zu den Verbesserungen zählt etwa, dass der Updater jetzt die Integrität und Authentizität des vom Server zurückgelieferten XML überprüft; dazu setzt er auf XMLDSig, also kryptografische Signaturen. Der automatische Updater WinGUp entfernt zwei curl-Optionen, integriert die curl-Bibliothek statisch, anstatt sie dynamisch (und damit unter Umständen anfällig) zu laden, und startet nur noch signierte Programme. Auch das trägt zur Härtung der Sicherheit bei.
Außerdem schließt Notepad++ 8.9.2 eine Sicherheitslücke, die auftreten kann, wenn der Windows-Explorer ohne absoluten Pfad zur ausführbaren Datei gestartet wird. Dadurch könnte eine manipulierte „explorer.exe“ gestartet werden, sofern Angreifer auf das Arbeitsverzeichnis des Prozesses zugreifen können. Das würde zur Ausführung beliebigen Codes im Kontext der laufenden Anwendung führen (CVE-2026-25926, CVSS 7.3, Risiko „hoch“).
Update schließt Lücken und behebt Fehler
Neben diesen sicherheitsrelevanten Korrekturen bringt die neue Version auch weitere Fehlerbehebungen mit. So stürzt etwa die Plug-in-Installation in einigen Situationen nicht mehr ab. Im Kontextmenü gab es eine Regression, durch die Lokalisationskürzel nicht rechtsbündig ausgerichtet waren. Und neu dabei ist eine Funktion „Auswahl redigieren“.
Notepad++-Nutzer und -Nutzerinnen sowie IT-Verantwortliche sollten die bereitstehende Aktualisierung zügig installieren. In der Versionsankündigung stehen auch Downloads für unterschiedliche Plattformen sowie die Quelltexte bereit.
Die Sicherheitslücke im Notepad++-Updater wurde im Dezember vergangenen Jahres bekannt. Untersuchungsergebnisse vom Anfang Februar zeigen, dass die Angreifer, die darüber gezielt Malware verteilt hatten, offenbar staatliche Akteure waren.
Weiterlesen nach der Anzeige
(dmk)
Datenschutz & Sicherheit
Chatkontrolle: Tech-Riesen wollen trotz ausgelaufener EU-Regeln weiter scannen
Das politische Tauziehen in Brüssel über die freiwillige Chatkontrolle hat ein vorläufiges Ende mit weitreichenden Konsequenzen gefunden: Seit diesem Wochenende fehlt für das anlasslose Scannen privater Kommunikation in der EU die rechtliche Grundlage. Eine entsprechende Übergangsregelung, die es Anbietern wie Meta, Google oder Microsoft erlaubte, Messenger-Dienste und E-Mails proaktiv nach Darstellungen sexualisierter Gewalt gegen Kinder (CSAM) zu durchsuchen, ist ausgelaufen. Die EU-Kommission und Sicherheitsbehörden beklagen nun eine Schutzlücke. Bürgerrechtler wittern dagegen die Chance, den Kinderschutz auf ein rechtsstaatlich solides Fundament zu stellen.
Weiterlesen nach der Anzeige
Die Reaktionen auf das Auslaufen der Verordnung fallen heftig aus. EU-Innenkommissar Magnus Brunner nannte die im Parlament gescheiterte Verlängerung „schwer nachvollziehbar“. Kinderschutzorganisationen wie die Internet Watch Foundation sprachen von einem „eklatanten politischen Versagen“. Ohne die Ausnahmeverordnung verstoßen automatisierte Scans privater Nachrichten nach Ansicht von Experten gegen die geltende E-Privacy-Richtlinie. Ein Kommissionssprecher konstatierte: „Ohne Rechtsgrundlage ist es Unternehmen nicht mehr gestattet, sexuellen Kindesmissbrauch in der privaten Kommunikation proaktiv aufzuspüren.“
Doch die großen Tech-Konzerne denken nicht an einen sofortigen Stopp ihrer Überwachungsmaßnahmen. Google, Meta, Microsoft und die Snapchat-Mutter Snap kündigten am Samstag in einer gemeinsamen Erklärung an, dass sie „weiterhin freiwillige Maßnahmen ergreifen werden“, um entsprechendes Material auf ihren Plattformen zu identifizieren. Sie warnen: Generell bestehe mit der Gesetzesänderung „die Gefahr, dass Kinder weltweit weniger vor den abscheulichsten Schäden geschützt sind“.
Das Quartett fordert die EU-Institutionen zugleich auf, „dringend Verhandlungen über einen Regulierungsrahmen abzuschließen“. Ein Brancheninsider verwies gegenüber Politico darauf, dass die Rechtslage zwar „trüb“ geworden sei. Das mache das Scannen aber nicht zwingend ungesetzlich. Diese Einschätzung steht im direkten Widerspruch zur Ansicht nicht nur der Kommission. Vor dem Greifen der Ausnahmebestimmung hatte die Meta-Tochter Facebook das Rastern der Kommunikation Ende 2020 ausgesetzt.
„Scheinsicherheit statt echter Hilfe“
Widerstand gegen die Fortführung der seit Jahren umkämpften Praxis kommt etwa von der Piratenpartei und deren Ex-EU-Abgeordneten Patrick Breyer. Sie argumentieren, dass das bisherige System vor allem „Scheinsicherheit“ produziert habe. Laut Zahlen des Bundeskriminalamts (BKA) seien fast die Hälfte der durch US-Konzerne ausgelösten Verdachtsmeldungen strafrechtlich irrelevant. Zudem handele es sich bei 99 Prozent der Meldungen von Meta um bereits bekanntes Material, dessen Detektion keinen laufenden Missbrauch stoppe. So würden die Behörden nur mit Dubletten überlastet.
„Das Aus der anlasslosen Chatkontrolle ist kein Rückschlag, sondern eine Chance für echten Kinderschutz“, unterstrich Breyer. Er vergleicht die Massenüberwachung mit dem Versuch, den Boden aufzuwischen, während der Wasserhahn weiterläuft. Stattdessen müsse das Augenmerk auf die Quelle des Übels gerichtet werden.
Weiterlesen nach der Anzeige
5-Punkte-Plan für digitalen Kinderschutz
Zusammen mit der Piraten-Vorsitzenden Lilia Kayra Kuyumcu hat Breyer einen Aktionsplan vorgelegt, der den Fokus hin zu einem gezielten Vorgehen verschieben soll. Ein Punkt ist das Prinzip „Löschen statt Wegsehen“. Frei werdende Kapazitäten beim BKA, die bisher durch die Flut irrelevanter Meldungen gebunden waren, sollen genutzt werden, um Missbrauchsdarstellungen in Darknet-Foren aktiv aufzuspüren und entfernen zu lassen. Bislang lassen Strafverfolger solche Funde oft im Netz stehen.
Weitere Kernpunkte: Apps sollen so vorkonfiguriert sein, dass Fremdkontakte und die Freigabe persönlicher Daten standardmäßig erschwert werden (Safety by Design). Für Ermittler seien gezielte, richterlich angeordnete Überwachungsmaßnahmen gegen konkrete Verdächtige das beste Instrument. Ein „Klassensatz zur digitalen Selbstverteidigung“ soll Schülern zudem helfen, Versuche des Heranpirschens potenzieller Täter übers Netz (Grooming) frühzeitig zu erkennen.
Betroffene verlangen Privatsphäre
Auch selbst sexualisierter Gewalt Ausgesetzte begrüßen das Ende der anlasslosen Scans. Der IT-Experte Alexander Hanff hebt hervor, wie wichtig verschlüsselte und private Kommunikation für Opfer sei: „Wir Überlebende brauchen Privatsphäre, denn ohne sie verlieren wir unsere Stimme.“ Er wirft der Kommission vor, Millionen in Algorithmen investiert zu haben, die Kinder nicht wirksam schützen. Direkte Hilfe für Betroffene fehle dagegen.
Parallel laufen die Gespräche über eine dauerhafte „Chatkontrolle 2.0“ in Brüssel, die noch Monate andauern könnten. Bis dahin bleibt die rechtliche Situation für die Tech-Riesen heikel. Sollten sie ihre Scans ohne explizite Erlaubnis fortsetzen, drohen neben Bußgeldern wegen Datenschutzverstößen auch neue Grundsatzurteile. Bereits 2021 legte die ehemalige EuGH-Richterin Ninon Colneric in einem Gutachten dar, dass solche Eingriffe die Grundrechte auf Privatsphäre und freie Meinungsäußerung unverhältnismäßig verletzten. Die Debatte zeigt: Der Kampf gegen Kindesmissbrauch ist unbestritten. Über den Weg dorthin bleibt Europa aber gespalten.
(nen)
Datenschutz & Sicherheit
Jetzt updaten! Kritische FortiClient-EMS-Lücke wird attackiert
In FortiClient EMS klafft eine Zero-Day-Lücke, die Angreifer bereits in freier Wildbahn angreifen. Sie können dadurch ohne vorherige Authentifizierung Schadcode einschleusen und ausführen.
Weiterlesen nach der Anzeige
Davor warnt der Hersteller Fortinet nun in einer Sicherheitsmitteilung. Demnach hat FortiClient EMS eine Schwachstelle in den Zugriffskontrollen, was Angreifern ohne vorherige Anmeldung ermöglicht, unberechtigt Code oder Befehle mittels manipulierter Anfragen einzuschleusen und auszuführen (CVE-2026-35616, CVSS 9.8, Risiko „kritisch“). Und genau das machen bösartige Akteure bereits im Internet, wie Fortinet den Angaben nach beobachtet hat. Details zu den Angriffen, etwa zu Art und Umfang, nennt Fortinet nicht. Ebenso fehlen Hinweise auf Indizien für erfolgreiche Angriffe (Indicators of Compromise, IOC).
Vorerst Hotfix, reguläres Update in Arbeit
Fortinet rät IT-Verantwortlichen mit verwundbarer FortiClient-EMS-Software dringend, die Hotfixes für FortiClient EMS 7.4.5 und 7.4.6 rasch zu installieren. Dafür stellt der Hersteller zwei Anleitungen bereit: einmal für den Hotfix für FortiClient EMS 7.4.5 und dann für FortiClient EMS 7.4.6.
Fortinet kündigt zudem die Version FortiClient EMS 7.4.7 an, die den Hotfix ebenfalls enthalten soll. Bis dahin genügen Fortinet zufolge die vorgenannten Hotfixes vollkommen, um den Missbrauch der Schwachstelle zu verhindern, wie das Unternehmen versichert. Betroffen ist FortiClient EMS nur in den 7.4er-Versionen, der 7.2er-Entwicklungszweig ist demnach nicht anfällig für die Schwachstelle.
Fortinet hat die Sicherheitsmitteilung offenbar in größter Eile zusammengeschustert. Die Zusammenfassung nennt anders als der CVE-Schwachstelleneintrag lediglich einen CVSS-Wert von 9.1, was jedoch immer noch auf eine kritische Sicherheitslücke verweist. Außerdem steht dort, dass es keinen Exploit für die Lücke gebe – obwohl Fortinet im Fließtext ausdrücklich darauf hinweist.
IT-Verantwortliche müssen daher nun am Osterwochenende trotzdem ran und die Aktualisierungen einspielen. Bei der Gelegenheit sollten sie zudem prüfen, ob ihre Zertifikate von D-Trust zurückgezogen wurden und ebenfalls bis Ostermontag um 17 Uhr ersetzt werden müssen.
Weiterlesen nach der Anzeige
(dmk)
Datenschutz & Sicherheit
Trugbild: Den Teufel mit Beelzebub austreiben
Ein Verbot sozialer Medien löst nicht die fundamentalen Probleme von Jugendlichen. Die Debatte ist vielmehr Ausdruck einer sozio-ökonomischen Krise – und könnte den Befürwortern an der Wahlurne sogar schaden.

Auf dem Marktplatz eines beschaulichen Dorfes in Bayern traf sich die Dorfjugend früher zum Trinken. Die Zusammenkünfte sorgten für großes Aufsehen. Es kam zu Vandalismus und Ruhestörung. Irgendwann wurde der Marktplatz in der Wahrnehmung der Bewohner selbst zum bösen Ort. Das „Treffen in Gruppen“ wurde verboten, die Jugendlichen wichen auf einen Asphaltstreifen unweit der Grundschule aus. Dort musste eine alte Garage als Graffiti-Wand herhalten.
Selbstverständlich war es nicht der Marktplatz selbst, der die Jugendlichen zu Alkoholkonsum und Aggression getrieben hat. Er war vielmehr eine Plattform, auf der die Symptome tiefsitzender Krisen sichtbar wurden: Spannungen in der Familie, fehlende Perspektiven und Freiräume. Ganz ähnlich verhält es sich bei den sozialen Medien. Wer glaubt, dass ein Verbot die Lebensumstände von Jugendlichen grundlegend verbessert, lenkt dabei von ihren eigentlichen Problemen ab.
Zwischen Besorgnis und moralischer Panik
Ende März fuhr die AfD bei den Landtagswahlen in Rheinland-Pfalz ihr bisher bestes Ergebnis in einem westdeutschen Bundesland ein. Besonders hohe Zustimmung bekommt die Partei bei 18- bis 24-jährigen Männern. Selbstverständlich suchen Politiker aller anderen Parteien und die Medien nach Gründen. Und auch wenn es bei der Debatte um ein Social-Media-Verbot vorrangig darum geht, die psychische Gesundheit von Jugendlichen zu schützen, haben CDU und SPD mutmaßlich wenig dagegen, zusätzlich die Reichweite ihrer rechten Konkurrenz einzuschränken.
Dahinter steht die Annahme, dass sich junge Wähler wegen sozialer Medien nach rechts orientieren. Das mag in Teilen stimmen – es schreibt den rechten Medienmachern und ihren Formaten aber mehr Bedeutung zu, als sie tatsächlich haben.
Gewiss, rechte US-amerikanische Stimmen und ihre Shows in den sozialen Medien dienen faden Nachahmern in Deutschland als Vorbilder. Ihr Einfluss wird spätestens dann sichtbar, wenn sich kleine Brüder und Cousins Gedanken über die Form ihrer Kieferknochen machen oder sich fragen, ob sie ein Alpha-, Beta- oder Sigma-Male in der „sozio-sexuellen Hierarchie“ sind. Gruselgeschichten über die „Manosphere“ und „Looksmaxxer“ im deutschen Feuilleton sowie der Bestseller „Generation Angst“ von Jonathan Haidt befeuern die moralische Panik um den Nachwuchs.
Soziale Medien zeigen, was ohnehin da ist
Zwar stellen soziale Medien ein Einfallstor für politische Begriffe und Bilder dar, was aber nicht heißt, dass Jugendliche durch ein Verbot gänzlich davon abgeschottet werden könnten. Und wer politischem Content ausgesetzt ist, muss diesen nicht zwangsläufig verinnerlichen. Extreme, radikale und verstörende Inhalte teilen Jugendliche auf Schulhöfen, seit es Mobiltelefone gibt.
Viele der frauenfeindlichen Sprüche, rechten Parolen, Witze, Nazi-Verharmlosungen und -Verherrlichungen, die mir heute auf meinem Recherche-Account bei Instagram in den Feed gespült werden, kenne ich noch aus der Zeit vor den sozialen Medien. Wer in einfachen Verhältnissen auf dem Land aufgewachsen ist, dürfte ähnliche Erfahrungen gemacht haben. In gehobenen Kreisen wird es, man denke nur an die Männer der Generation Epstein, wohl kaum anders gewesen sein.
Für mehr Medienkompetenz
Fest steht allerdings auch, dass die sozialen Medien verharmlosende, diskriminierende, menschenverachtende Inhalte verstärken. Das ist kein Einzelfall, sondern die digitale Form eines Systems, das zügelloses Wachstum und vermeintliche Innovation über Qualität und Menschenwohl stellt. Mit technischem Fortschritt wachsen dementsprechend auch der Einfluss und das Schadenspotenzial der Plattformen. Die Tech-Unternehmen haben nicht vorrangig das Wohlergehen ihrer Nutzer im Sinn. Im Gegenteil, um deren Aufmerksamkeit und Zeit zu binden, schaden sie ihnen regelrecht.
Für eine strengere Regulierung gibt es längst die rechtlichen Voraussetzungen. Nur werden sie bisher nicht in vollem Umfang und konsequent angewendet. Daher bräuchte es dringend mehr Vermittlung von Medienkompetenz in Schulen. Zu meiner Schulzeit gab es weder eine pädagogische Vorbereitung auf die sozialen Medien noch eine Konfrontation mit den (Un-)Möglichkeiten des Internets. Es waren die Schüler selbst, die erste, wenig beachtete Impulse gaben.
Laut einer Umfrage des DIW Berlin stimmen rund 94 Prozent der Befragten der Aussage zu, dass Kinder und Jugendliche besser in Medienkompetenz geschult werden sollten, um soziale Medien sicher nutzen zu können. Der Zuspruch dafür ist damit deutlich größer als für ein weitreichendes Social-Media-Verbot bis 16 Jahre. Ebenso will eine Mehrheit von Eltern und Jugendlichen soziale Medien nur einschränken, statt sie für bestimmte Altersgruppen zu verbieten.
Die Probleme liegen woanders
Wenn Parteien ein Verbot für Jugendliche durchsetzen wollen und zugleich die Verantwortung für ihre Misere tragen, schwächen sie sich am Ende selbst. Die Folgen dürften sich auch an der Wahlurne bemerkbar machen. Statt die Symptome mit den falschen Mitteln zu bekämpfen, sollten sich Politiker und Journalisten daher fragen, wie sie sich dem eigentlichen Problem widmen können.
Die US-amerikanische Entwicklungspsychologin Candice L. Odgers untersucht seit rund 20 Jahren, wie sich psychische Erkrankungen bei Kindern entwickeln. Sie hat nach eigener Aussage wiederholt keine überzeugenden Belege dafür gefunden, dass digitale Technologien ein wesentlicher Treiber von Depressionen oder anderen psychischen Beschwerden im Jugendalter sind.
Viele andere Forschende kommen zu ähnlichen Ergebnissen. Entgegen der allgemeinen Annahme schlussfolgert eine aktuelle Studie, dass soziale Medien zu den am wenigsten einflussreichen Faktoren für die psychische Gesundheit von Jugendlichen zählen. Eine deutlich wichtigere Rolle spielen dabei frühe Erfahrungen mit Gewalt oder Diskriminierung sowie Krisen in Schule und Familie.
Düstere Vergangenheit, düstere Zukunft
Während meiner steinigen Schullaufbahn – sie liegt noch nicht allzu lange zurück – hieß es seitens der Lehrer: Ihr werdet keine Jobs finden. Die rasante Entwicklung der sogenannten künstlichen Intelligenz dürfte die Unsicherheit heute noch um ein Vielfaches verstärken. Daneben kommen für junge Menschen schlechte Aussichten auf bezahlbaren Wohnraum, Partnerschaft oder gar eine lebenswerte Umwelt dazu.
Wer unter solchen Bedingungen auf die eigene Zukunft blickt, ist vermutlich anfälliger für Erzählungen von alter Stärke, Ordnung und Hierarchie. Und wenn die Parteien der „Mitte“ es nicht schaffen, auf diese Probleme eine Antwort zu geben, gewinnen jene, die in Zeiten der Krise Stärke und Selbstbestimmung versprechen. Auch wenn diese Versprechen auf Augenwischerei und Opportunismus beruhen.
Die Arbeit von netzpolitik.org finanziert sich zu fast 100% aus den Spenden unserer Leser:innen.
Werde Teil dieser einzigartigen Community und unterstütze auch Du unseren gemeinwohlorientierten, werbe- und trackingfreien Journalismus jetzt mit einer Spende.
-
Künstliche Intelligenzvor 2 Monaten
Top 10: Die beste kabellose Überwachungskamera im Test – Akku, WLAN, LTE & Solar
-
Social Mediavor 1 MonatCommunity Management und Zielgruppen-Analyse: Die besten Insights aus Blog und Podcast
-
Social Mediavor 2 MonatenCommunity Management zwischen Reichweite und Verantwortung
-
UX/UI & Webdesignvor 2 MonatenEindrucksvolle neue Identity für White Ribbon › PAGE online
-
Künstliche Intelligenzvor 3 MonatenAumovio: neue Displaykonzepte und Zentralrechner mit NXP‑Prozessor
-
Künstliche Intelligenzvor 3 MonateneHealth: iOS‑App zeigt Störungen in der Telematikinfrastruktur
-
Apps & Mobile Entwicklungvor 3 MonatenX3D² bestätigt: Der AMD Ryzen 9 9950X3D2 mit doppeltem 3D V-Cache kommt!
-
Entwicklung & Codevor 4 WochenCommunity-Protest erfolgreich: Galera bleibt Open Source in MariaDB
