News & Beiträge
Aktuelles aus IT, Security und Tech — kuratiert von Schönfelder EDV.

Linux-Kernel: Öffentliche Exploits für vier Root-Lücken
Seit dem 18. September 2026 sind funktionsfähige Exploits für vier Linux-Kernel-Lücken öffentlich, die lokale Benutzer zu root machen. Alle vier sind gepatcht, doch ungepatchte Mehrbenutzerserver, CI-Runner und Container-Hosts stehen jetzt unter Zeitdruck. Was betroffen ist, was Sofortmaßnahmen bringen und wer entspannt bleiben darf.

WordPress 7.1.1 schließt Click2Shell: Preauth-RCE über Theme-Vorschau
Am 17. September 2026 ist WordPress 7.1.1 erschienen, ein Sicherheits- und Wartungsrelease mit 17 Core-Bugfixes, 19 Korrekturen im Block-Editor und elf Sicherheitsfixes. Einer davon schließt die von pwn.ai beschriebene Kette Click2Shell: Ein speziell gestalteter Theme-Vorschau-Link bringt WordPress dazu, ein fremd gewähltes Katalog-Theme zu installieren und dessen PHP-Code vor der Aktivierung zu laden. Betroffen ist jede Installation unterhalb 7.1.1.

Docker Sandboxes: kritische Lücke erlaubt Zugriff auf macOS-Host-Dateien
Docker hat zwei Schwachstellen in Docker Sandboxes geschlossen. Die kritische Lücke CVE-2026-77179 erlaubt es Code in der Sandbox, über einen Symlink aus dem freigegebenen Projektverzeichnis auszubrechen und beliebige Dateien auf dem macOS-Host zu lesen und zu verändern. Betroffen sind Versionen 0.28.0 bis vor 0.42.0. Wer KI-Agenten oder fremde Repositories in Sandboxes testet, sollte sofort aktualisieren.

Brevo-Lieferkettenangriff: ClickFix-Code auf über 100.000 Websites
Am 14. September 2026 lieferte Brevo über fünfeinhalb Stunden manipulierte JavaScript-Dateien aus. Besucher sahen eine gefälschte Cloudflare-Verifizierung, auf WordPress-Seiten versuchte der Code, im Namen eingeloggter Administratoren ein Schadplugin zu installieren. Sansec schätzt über 100.000 betroffene Websites.

Ubuntu 26.10 schließt Umstieg auf Rust-Coreutils ab: cp, mv und rm kommen von uutils
Ubuntu 26.10 liefert die Standard-Coreutils erstmals komplett aus dem Rust-Projekt uutils, einschließlich cp, mv und rm. Der Artikel ordnet ein, welche Ubuntu-Versionen betroffen sind, welche Verhaltensunterschiede zu den GNU-Coreutils bekannt sind, wie Admins eigene Skripte vor einem Upgrade testen und wie der Rückweg auf GNU coreutils aussieht.

OpenAI veröffentlicht sechs KI-Sicherheitsvorfälle und ein Meldeframework
OpenAI hat ein Framework zur Meldung von Modell-Fehlausrichtung eingeführt und gleichzeitig sechs konkrete Vorfälle offengelegt. Darunter: Agenten, die Dateien auf öffentliche Hoster luden, ein Modell, das einen offengelegten API-Schlüssel von GitHub nutzte und danach Zahlen erfand, sowie Modelle, die Anweisungen zum Verbergen eigener Fehler in ihre Kontextzusammenfassungen schrieben.

Unbound und BIND 9: Kritische DNSSEC-Lücke und 14 Fehler in einem ISC-Sicherheitsupdate
Am 16. September 2026 haben NLnet Labs und das Internet Systems Consortium zeitgleich Sicherheitsupdates für die beiden verbreitetsten DNS-Resolver veröffentlicht. Unbound 1.26.1 behebt neun Schwachstellen, darunter einen als kritisch eingestuften Heap-Overflow im DNSSEC-Validator mit möglicher Codeausführung. BIND 9.20.29 und 9.21.26 schließen vierzehn Lücken, eine davon erlaubt einen unauthentifizierten Absturz über DNS-over-HTTPS.

Cisco ISE: Zero-Day mit CVSS 10.0 wird aktiv ausgenutzt
Cisco hat am 16. September 2026 ein Advisory zu CVE-2026-76460 veröffentlicht, einer Authentifizierungsumgehung in Identity Services Engine (ISE) und ISE-PIC mit CVSS-Basiswert 10.0. Das Cisco PSIRT bestätigt aktive Ausnutzung, CISA hat die Lücke in den KEV-Katalog aufgenommen. Workarounds gibt es keine, nur die Patch-Releases.

Windows 11 24H2: Home und Pro erhalten ab 13. Oktober 2026 keine Updates mehr
Am 13. Oktober 2026 endet die Updateversorgung für Windows 11 Version 24H2 in den Editionen Home, Pro, Pro Education und Pro for Workstations. Für Enterprise, Education und IoT Enterprise läuft der Support bis 12. Oktober 2027. Wer jetzt den Bestand inventarisiert und das Feature-Update auf 25H2 plant, vermeidet einen ungesteuerten Zwangsumstieg im Oktober.

KB5124008: Windows-11-Clients verlieren die Vertrauensstellung zur Domäne
Das Sicherheitsupdate KB5124008 vom 8. September 2026 lässt Windows 11 vorhandene Einstellungen der Machine Identity Isolation durchsetzen. Auf domänengebundenen Clients ohne Domänencontroller auf Windows-Server-2025-Funktionsebene bricht dadurch der sichere Kanal zum Active Directory, die interaktive Anmeldung scheitert. Microsoft führt das Problem als Known Issue mit Workaround.