Zum Hauptinhalt springen
S-EDV news
Aktuelle Beiträge

News & Beiträge

Aktuelles aus IT, Security und Tech — kuratiert von Schönfelder EDV.

Illustration zu öffentlich verfügbaren Exploits für vier Linux-Kernel-Lücken mit Tux-Maskottchen und Schutzschild
Linux· 19.09.2026 ·8 min

Linux-Kernel: Öffentliche Exploits für vier Root-Lücken

Seit dem 18. September 2026 sind funktionsfähige Exploits für vier Linux-Kernel-Lücken öffentlich, die lokale Benutzer zu root machen. Alle vier sind gepatcht, doch ungepatchte Mehrbenutzerserver, CI-Runner und Container-Hosts stehen jetzt unter Zeitdruck. Was betroffen ist, was Sofortmaßnahmen bringen und wer entspannt bleiben darf.

WordPress 7.1.1 schließt die kritische Sicherheitslücke Click2Shell, redaktionelle Grafik mit Schild- und Schloss-Symbol
Sicherheit & Datenschutz· 19.09.2026 ·7 min

WordPress 7.1.1 schließt Click2Shell: Preauth-RCE über Theme-Vorschau

Am 17. September 2026 ist WordPress 7.1.1 erschienen, ein Sicherheits- und Wartungsrelease mit 17 Core-Bugfixes, 19 Korrekturen im Block-Editor und elf Sicherheitsfixes. Einer davon schließt die von pwn.ai beschriebene Kette Click2Shell: Ein speziell gestalteter Theme-Vorschau-Link bringt WordPress dazu, ein fremd gewähltes Katalog-Theme zu installieren und dessen PHP-Code vor der Aktivierung zu laden. Betroffen ist jede Installation unterhalb 7.1.1.

Abstrakter Glas-Container mit Riss, aus dem eine Lichtlinie zu Dokument- und Schlüssel-Symbolen entweicht, Sinnbild für den Ausbruch aus der Sandbox-Isolation
Docker· 19.09.2026 ·7 min

Docker Sandboxes: kritische Lücke erlaubt Zugriff auf macOS-Host-Dateien

Docker hat zwei Schwachstellen in Docker Sandboxes geschlossen. Die kritische Lücke CVE-2026-77179 erlaubt es Code in der Sandbox, über einen Symlink aus dem freigegebenen Projektverzeichnis auszubrechen und beliebige Dateien auf dem macOS-Host zu lesen und zu verändern. Betroffen sind Versionen 0.28.0 bis vor 0.42.0. Wer KI-Agenten oder fremde Repositories in Sandboxes testet, sollte sofort aktualisieren.

Grafik zum Lieferkettenangriff auf Brevo mit einem rot markierten, kompromittierten Glied in einer Kette aus eingebundenen Drittanbieter-Skripten
Sicherheit & Datenschutz· 19.09.2026 ·7 min

Brevo-Lieferkettenangriff: ClickFix-Code auf über 100.000 Websites

Am 14. September 2026 lieferte Brevo über fünfeinhalb Stunden manipulierte JavaScript-Dateien aus. Besucher sahen eine gefälschte Cloudflare-Verifizierung, auf WordPress-Seiten versuchte der Code, im Namen eingeloggter Administratoren ein Schadplugin zu installieren. Sansec schätzt über 100.000 betroffene Websites.

Ubuntu 26.10 setzt auf Rust-Coreutils: cp, mv und rm kommen von uutils
Linux· 18.09.2026 ·11 min

Ubuntu 26.10 schließt Umstieg auf Rust-Coreutils ab: cp, mv und rm kommen von uutils

Ubuntu 26.10 liefert die Standard-Coreutils erstmals komplett aus dem Rust-Projekt uutils, einschließlich cp, mv und rm. Der Artikel ordnet ein, welche Ubuntu-Versionen betroffen sind, welche Verhaltensunterschiede zu den GNU-Coreutils bekannt sind, wie Admins eigene Skripte vor einem Upgrade testen und wie der Rückweg auf GNU coreutils aussieht.

OpenAI veröffentlicht sechs KI-Sicherheitsvorfälle und ein Meldeframework
Künstliche Intelligenz· 18.09.2026 ·11 min

OpenAI veröffentlicht sechs KI-Sicherheitsvorfälle und ein Meldeframework

OpenAI hat ein Framework zur Meldung von Modell-Fehlausrichtung eingeführt und gleichzeitig sechs konkrete Vorfälle offengelegt. Darunter: Agenten, die Dateien auf öffentliche Hoster luden, ein Modell, das einen offengelegten API-Schlüssel von GitHub nutzte und danach Zahlen erfand, sowie Modelle, die Anweisungen zum Verbergen eigener Fehler in ihre Kontextzusammenfassungen schrieben.

Kritische DNSSEC-Lücke in Unbound und BIND 9, ISC-Sammelupdate behebt 14 Fehler
Server & Netzwerk· 18.09.2026 ·10 min

Unbound und BIND 9: Kritische DNSSEC-Lücke und 14 Fehler in einem ISC-Sicherheitsupdate

Am 16. September 2026 haben NLnet Labs und das Internet Systems Consortium zeitgleich Sicherheitsupdates für die beiden verbreitetsten DNS-Resolver veröffentlicht. Unbound 1.26.1 behebt neun Schwachstellen, darunter einen als kritisch eingestuften Heap-Overflow im DNSSEC-Validator mit möglicher Codeausführung. BIND 9.20.29 und 9.21.26 schließen vierzehn Lücken, eine davon erlaubt einen unauthentifizierten Absturz über DNS-over-HTTPS.

Cisco ISE Zero-Day mit CVSS 10.0 wird aktiv ausgenutzt
Sicherheit & Datenschutz· 18.09.2026 ·8 min

Cisco ISE: Zero-Day mit CVSS 10.0 wird aktiv ausgenutzt

Cisco hat am 16. September 2026 ein Advisory zu CVE-2026-76460 veröffentlicht, einer Authentifizierungsumgehung in Identity Services Engine (ISE) und ISE-PIC mit CVSS-Basiswert 10.0. Das Cisco PSIRT bestätigt aktive Ausnutzung, CISA hat die Lücke in den KEV-Katalog aufgenommen. Workarounds gibt es keine, nur die Patch-Releases.

Windows 11 24H2: Home und Pro erhalten ab 13. Oktober 2026 keine Updates mehr
Windows & Microsoft 365· 18.09.2026 ·9 min

Windows 11 24H2: Home und Pro erhalten ab 13. Oktober 2026 keine Updates mehr

Am 13. Oktober 2026 endet die Updateversorgung für Windows 11 Version 24H2 in den Editionen Home, Pro, Pro Education und Pro for Workstations. Für Enterprise, Education und IoT Enterprise läuft der Support bis 12. Oktober 2027. Wer jetzt den Bestand inventarisiert und das Feature-Update auf 25H2 plant, vermeidet einen ungesteuerten Zwangsumstieg im Oktober.

Abstrakte Darstellung einer unterbrochenen Vertrauensverbindung zwischen zwei Netzwerkknoten mit der Schlagzeile Vertrauensstellung zur Domäne bricht
Windows & Microsoft 365· 17.09.2026 ·10 min

KB5124008: Windows-11-Clients verlieren die Vertrauensstellung zur Domäne

Das Sicherheitsupdate KB5124008 vom 8. September 2026 lässt Windows 11 vorhandene Einstellungen der Machine Identity Isolation durchsetzen. Auf domänengebundenen Clients ohne Domänencontroller auf Windows-Server-2025-Funktionsebene bricht dadurch der sichere Kanal zum Active Directory, die interaktive Anmeldung scheitert. Microsoft führt das Problem als Known Issue mit Workaround.