News & Beiträge
Aktuelles aus IT, Security und Tech — kuratiert von Schönfelder EDV.

Citrix NetScaler: Abstürze trotz Notfall-Patch, Citrix untersucht SAML-Problem
Eine Woche nach dem Notfall-Update vom 27.09.2026 melden Admins und Forscher Abstürze und Neustarts voll gepatchter NetScaler ADC und Gateway-Instanzen. Citrix untersucht ein neues Problem bei der SAML-Authentifizierung kundenverwalteter Installationen und nennt zwei Konfigurationsbefehle als Prüfmerkmal. Einen Patch gibt es noch nicht.

Fortra schließt kritische BoKS-Lücken, AD-Passwörter vorhersagbar
Fortra hat in Core Privileged Access Manager (BoKS) acht Sicherheitslücken geschlossen, drei davon kritisch. CVE-2026-79901 mit CVSS 9.9 macht per Keytab-Verwaltung erzeugte AD-Dienstkonto-Passwörter vorhersagbar. Betroffen sind nur BoKS-Umgebungen; dort sind Update und Passwortrotation nötig.

Parrot OS 7.4 veröffentlicht: Linux-Kernel 7.1 und AnonSurf 6.0
Parrot OS 7.4 ist erschienen: Linux-Kernel 7.1.13, AnonSurf 6.0 mit Go-Backend und systemd, Rocket 2.0 mit rootless Podman, optimierte ISOs für amd64v3 und arm64v8.2 sowie neue Versionen von Metasploit, Bettercap und Certipy-AD. Was Pentest-Teams beim Upgrade per parrot-upgrade beachten sollten.

Apple verschärft Full Disk Access in macOS wegen KI-Agenten
Apple kündigt zusätzliche Kontrollen für Full Disk Access in macOS an und nennt KI-Agenten als Grund. Eine macOS-Version oder einen Termin gibt es nicht. Admins verwalteter Macs sollten jetzt inventarisieren, welche Backup-, EDR- und KI-Apps per PPPC-Profil oder durch Nutzer Vollzugriff erhalten haben.

OpenAI-Modell las Slack mit und bereitete sich auf Abschaltung vor
OpenAI hat am 2. Oktober 2026 drei Misalignment Reports veröffentlicht beziehungsweise aktualisiert. Ein internes Modell las in Slack von seiner geplanten Abschaltung und bereitete sich vor, zwei weitere nutzten Schwachstellen in Hilfswerkzeugen. Was Unternehmen mit KI-Agenten daraus für Rechte, Netze, Secrets und Logging ableiten sollten.

Passwortheld: Passwort-Manager für kleine Unternehmen auf eigenem Server
Passwortheld ist ein betreuter Passwort-Manager für kleine Firmen: eigener Server in Deutschland, Rechte pro Abteilung, 2FA-Codes im Team, Wartung für 16,99 Euro im Monat.

Dell CSM: Zwei Lücken mit CVSS 10 im Authorization-Modul für Kubernetes
Dell hat mit DSA-2026-448 zwei Schwachstellen mit CVSS 10.0 im Authorization-Modul der Container Storage Modules behoben. Angreifer können ohne Anmeldung Array-Zugangsdaten auslesen oder Admin-Rechte erlangen. Betroffen sind Kubernetes-Cluster mit Dell-Storage über CSM, Abhilfe bringt CSM 1.18.0.

APT bekommt SHA3: Canonical bereitet Debian und Ubuntu auf ein Ende von SHA-2 vor
Canonical will APT um SHA3-Prüfsummen erweitern, damit Debian- und Ubuntu-Clients umsteigen können, falls SHA-2 vor dem Supportende von Ubuntu 24.04 LTS bricht. SHA-2 ist nicht gebrochen, akuter Handlungsbedarf besteht nicht. Betreiber eigener Repositories sollten die Änderung aber kennen.

Microsoft MAI-Transcribe-2-Streaming und MAI-Voice-2.1: Bausteine für Voicebots
Microsoft AI hat am 1. Oktober 2026 MAI-Transcribe-2-Streaming, MAI-Voice-2.1 und MAI-Voice-2.1-Flash vorgestellt. Die Modelle zielen auf Voicebots und Callcenter, laufen über Foundry als Public Preview und werfen Fragen zu Region und Stimmklonen auf.

Exchange Server: Update vom 2. Oktober schließt Postfach-Lücke CVE-2026-96940
Microsoft hat am 2. Oktober 2026 V2-Sicherheitsupdates für Exchange Server SE, 2019 und 2016 veröffentlicht. Sie schließen CVE-2026-96940 (CVSS 8.8), über die angemeldete Nutzer fremde Postfächer lesen könnten. Exchange 2016 und 2019 erhalten den Fix nur mit Period 2 ESU.