News & Beiträge
Aktuelles aus IT, Security und Tech — kuratiert von Schönfelder EDV.

GitLab AI Gateway: Kritische Lücke erlaubt Befehlsausführung auf Self-Hosted-Servern
GitLab hat am 2. Oktober 2026 die AI-Gateway-Versionen 19.2.4, 19.3.2 und 19.4.1 veröffentlicht. Sie schließen CVE-2026-90970 (CVSS 9.9), über die angemeldete Duo-Nutzer Befehle auf selbst gehosteten Gateways ausführen können. Nutzer von GitLab.com und Dedicated müssen nichts tun.

OpenAI stoppt Distillation-Kampagne, Reasoning-Klau lief über Azure weiter
OpenAI hat eine Kampagne gestoppt, die das verschlüsselte Reasoning seiner Modelle abgreifen sollte, und ordnet einen Kern Moonshot AI zu. Ein Forscher-Update zeigt, dass derselbe Angriff über Microsoft Azure bis Ende September funktionierte. Was das für Unternehmen bedeutet, die Reasoning-Modelle per API nutzen.

Windows 11 26H2: Einstellungssicherung jetzt standardmäßig aktiv, außer in der EU
Seit Windows 11 26H2 sichert Windows auf Entra-joined und hybrid-joined Unternehmensgeräten Einstellungen und Store-App-Liste automatisch, sofern die Richtlinie nicht konfiguriert ist. Geräte in DMA-regulierten Ländern wie der EU sind laut Microsoft ausgenommen. Admins sollten die Richtlinie explizit setzen.

Pangolin 1.24: Exit Nodes machen den Tunnel-Proxy zum eigenen VPN-Gateway
Pangolin 1.24.0 ist seit dem 30. September 2026 verfügbar. Exit Nodes leiten den Internetverkehr der Clients über eine eigene Site, dafür braucht es Newt 1.18.0 und neue Clients. Ein Sicherheitsupdate ist es nicht, ein Backup vor der Migration aber Pflicht.

Ubuntu 26.10 Beta: Linux 7.3, GNOME 51 und Rust-Coreutils jetzt testen
Ubuntu 26.10 Stonking Stingray ist seit dem 1. Oktober 2026 als Beta verfügbar. Sie bringt Linux 7.3-rc, GNOME 51, vollständig Rust-basierte Coreutils und eine geteilte OpenSSH-Paketierung. Für Produktion ist das Interim-Release mit neun Monaten Support nicht gedacht.

FortiMail: Zero-Day CVE-2026-104286 aktiv ausgenutzt, Patches fehlen noch
Fortinet warnt vor CVE-2026-104286 in FortiMail 7.2 bis 8.0. Die Path-Traversal-Lücke (CVSS 9.8) wird aktiv ausgenutzt, CISA hat sie in den KEV-Katalog aufgenommen. Bis Patches erscheinen, helfen nur IBE abschalten, Management-Interface abschotten und IoC-Prüfung.

Zammad: Zero-Day-Kette ermöglichte KI-gesteuerten Einbruch bei DIVD
Über zwei Zero-Days in Zammad drang ein KI-Agent bei DIVD ein und erreichte in Sekunden Root-Rechte. Betroffen sind vor allem selbst gehostete Instanzen 6.3.0 bis 6.5.4. DIVD rät zum Update auf Version 7 oder zur Abschaltung, ein Zammad-Fix für die Rechteausweitung steht noch aus.

Ubuntu 24.04 auf 26.04 LTS: Canonical gibt direkte Upgrades frei
Canonical hat die direkten LTS-Upgrades von Ubuntu 24.04 auf 26.04.1 freigeschaltet. Desktops erhalten das Angebot schrittweise, Server starten es per do-release-upgrade. Eile ist nicht nötig, 24.04 wird bis Mai 2029 gepflegt, doch Wayland-Pflicht, OpenSSH 10, sudo-rs und das Ende von cgroup v1 verlangen Tests.

TeamViewer 15.82 schließt fünf Lücken, darunter Umgehung von Sitzungsrechten
TeamViewer behebt mit Version 15.82 fünf Schwachstellen in Full Client und Host für Windows, Linux und macOS. CVE-2026-92370 mit CVSS 8.8 erlaubt die Umgehung eingeschränkter Sitzungsrechte, die übrigen Lücken sind lokal. Aktive Angriffe sind nicht bekannt.

Gitea 28.0: Abschied von 1.x, Audit-Logs und Bot-Accounts
Gitea 28.0 streicht das Präfix 1. aus der Versionsnummer und bringt Audit-Logs, Bot-Accounts, Admin-Impersonation und Deploy-Tokens. Für Docker-Admins entscheidend: Das Tag :1 bleibt auf 1.27.3, :latest springt direkt auf 28.0 samt Breaking Changes.