Notepad++: Hackeři přesměrovali aktualizace softwaru
Publikováno: 3.2.2026


Vývojář populárního textového editoru Notepad++ zveřejnil podrobnosti o závažném bezpečnostním incidentu, při kterém byly aktualizace jeho programu hijacknuty a určité verze softwaru mohly být nahrazeny škodlivými instalačními soubory, které si někteří uživatelé mohli stáhnout a spustit. Podle oficiálního vysvětlení k této události šlo o kompromitaci infrastruktury u externího poskytovatele hostingu, nikoli o chybu v jádře samotného Notepad++.
Podle popisu tvůrce Don Ho útočníci získali přístup k serverům, které zpracovávaly požadavky na aktualizace softwaru, a mezi červnem a 2. prosincem 2025 dokázali přesměrovat aktualizační provoz na své servery. Tam mohli některým uživatelům nabídnout kompromitované instalační soubory místo legitimních aktualizací. Tento útok byl cílený na vybrané uživatele, nikoli plošný pro všechny.
Incident se netýkal přímé zranitelnosti kódu Notepad++, ale slabiny v tom, jak updater (WinGUp) ověřoval integritu a autenticitu stahovaných souborů. U starších verzí nebylo ověřování dostatečně přísné, takže útočníci mohli manipulovat s prezentovanými aktualizacemi.
Bezpečnostní výzkumníci a projektový tým incidentu přisuzují vysokou pravděpodobnost, že za útokem stál pravděpodobně Čínou sponzorovaný aktér/ři. Tato klasifikace vychází z precizního cílení a způsobu provedení útoku, i když přímé důkazy o autorství nejsou zveřejněny.
V reakci na incident byl oficiální web Notepad++ přesunut k novému poskytovateli hostingu s posílenými bezpečnostními opatřeními a aktualizátor byl upraven tak, aby ověřoval digitální certifikáty a podpisy souborů, čímž se podobnému zneužití brání. Tato kontrola je nyní vynucena od verze 8.8.9 a dále, a další bezpečnostní prvky budou zpřísněny v připravované verzi 8.9.2.
Uživatelům se doporučuje nainstalovat nejnovější oficiální verzi Notepad++ ze stránek projektu, ověřit platnost digitálních podpisů instalátorů a vyvarovat se spouštění binárních souborů z neoficiálních zdrojů.
Zde odkládám link na bezpečnou verzi Notepadu++: https://notepad-plus-plus.org/downloads/v8.9.1/