News & Beiträge
Aktuelles aus IT, Security und Tech — kuratiert von Schönfelder EDV.

Rapuncel: Infostealer über gefälschte GitHub-Repos, signierter Treiber schaltet EDR ab
Gefälschte, suchmaschinenoptimierte GitHub-Repositorys verbreiten den neuen Infostealer Rapuncel. Mitgeliefert wird ein gültig signierter Kernel-Treiber, der 145 Virenschutz- und EDR-Prozesse beendet. Es gibt keinen Patch: Wirksam sind nur Bezugsquellen-Regeln, Entzug lokaler Adminrechte, Treiber-Blocklisten und Applikationskontrolle.

npm-Schadcode startet erst zur Laufzeit und umgeht damit die Install-Skript-Sperre
Das bösartige npm-Paket indexed-btree gibt sich als sorted-btree aus und kam auf rund 2 Millionen wöchentliche Downloads. Es verzichtet komplett auf Installationsskripte und startet seinen Loader erst zur Laufzeit in einer normalen Bibliotheksfunktion. Damit greifen die seit npm v12 aktiven Sperren für Lifecycle-Skripte nicht. Betroffen sind Node.js-Projekte, CI-Pipelines und Entwicklerrechner mit einem von zehn Paketen dieser Kampagne.

Windows 11: slmgr.vbs wird durch das PowerShell-Modul OSLicense ersetzt
Microsoft ersetzt das Aktivierungsskript slmgr.vbs durch das PowerShell-Modul OSLicense mit elf Cmdlets. Es ist in Windows 11 25H2 enthalten und kam für 24H2 mit KB5120998. Auslöser ist die VBScript-Abkündigung. Windows Server bekommt das Modul erst mit dem nächsten Major Release, gemischte Umgebungen brauchen deshalb beide Wege.

Zwei Sandbox-Ausbrüche aus OpenAI Codex: Heapjack und Overpatch gepatcht
Forscher haben zwei Wege aus der Sandbox des OpenAI-Coding-Agenten Codex gefunden. Heapjack erreichte Befehlsausführung außerhalb der Sandbox aus dem striktesten Modus heraus, Overpatch weitete Schreibrechte der Codex CLI auf das gesamte Dateisystem aus. Beide Lücken sind behoben, der Fall zeigt aber, wie dünn die Sandbox-Grenze bei KI-Coding-Agenten ist.

Qwen3.8-Omni-Flash: multimodales Modell für KI-Agenten zum Bruchteil der Gemini-Preise
Qwen3.8-Omni-Flash verarbeitet Audio und Video gemeinsam, ruft selbstständig Werkzeuge auf und kostet laut Anbieter 0,15 US-Dollar je Million Eingabe-Tokens und 0,47 US-Dollar je Million Ausgabe-Tokens. Gemini 3.8 Flash liegt beim Einführungspreis bei 0,75 und 3,75 US-Dollar. Der Artikel ordnet ein, wo bei multimodalen Agenten wirklich Kosten entstehen, welche Einsatzszenarien für kleine Unternehmen realistisch sind und welche Datenschutzfragen vor einem Test geklärt sein müssen.

CISA nimmt drei Linux-Kernel-Lücken in den KEV-Katalog auf
Die CISA hat am 18.09.2026 drei Linux-Kernel-Schwachstellen in den KEV-Katalog aufgenommen, Frist für US-Behörden ist der 21.09.2026. Betroffen sind TLS-Empfangspfad, ebtables-SNAT und die AF_ALG-Kryptoschnittstelle. Alle drei setzen lokalen Zugriff voraus und sind vor allem auf Multi-User-Systemen, Build-Servern und Container-Hosts gefährlich. Red Hat bewertet sie niedriger als die kursierenden CVSS-Werte, bestätigt aber öffentliche Exploits.

SolarWinds ARM: Unauthentifizierte RCE durch fest einprogrammierten Schlüssel
SolarWinds hat am 17. September 2026 ein Advisory zu CVE-2026-28326 veröffentlicht. Die mit CVSS 8.8 bewertete Lücke im Access Rights Manager erlaubt unauthentifizierte Remote Code Execution und geht auf einen fest einprogrammierten statischen Schlüssel zurück. Betroffen sind alle Versionen bis einschließlich 2026.2, behoben ist das Problem in 2026.2.1. Eine Ausnutzung in freier Wildbahn erwähnt SolarWinds nicht.

CrowdSec-Quellcode abgeflossen: offenes GitHub-Konto eines Ausgeschiedenen
CrowdSec hat am 18.09.2026 einen Bericht zum Abfluss von rund 170 privaten Repositories vorgelegt. Der Weg führte über ein beim TanStack-npm-Angriff gestohlenes OAuth-Token aus dem noch offenen GitHub-Konto eines ausgeschiedenen Mitarbeiters. Für Anwender gibt es nichts zu tun, für Offboarding-Prozesse dafür umso mehr.

Orkes Conductor: Kritische Pre-Auth-RCE CVE-2026-58138 wird aktiv ausgenutzt
CVE-2026-58138 erlaubt in Orkes Conductor die Ausführung beliebiger Betriebssystembefehle ohne Anmeldung, über Inline-Workflow-Definitionen am Workflow-API-Endpunkt. CVSS v3.1 9.8, behoben in 3.30.2. FortiGuard meldet aktive Angriffsversuche, öffentlicher Exploit-Code ist verfügbar. Was Admins jetzt prüfen sollten.

Microsoft schließt 18 Azure- und Copilot-Lücken serverseitig
Microsoft hat am 17. September 2026 achtzehn Schwachstellen in Azure- und Copilot-Diensten korrigiert, sieben davon mit CVSS 10.0. Alle Korrekturen liefen serverseitig, Kunden müssen nichts installieren. Anders sieht es bei der Windows-Rechteausweitung CVE-2026-85921 aus: Dort ist ein Update Pflicht. Was Admins jetzt prüfen sollten.