News & Beiträge
Aktuelles aus IT, Security und Tech — kuratiert von Schönfelder EDV.

Office-Update KB5002907 gestoppt: Office 2016 und 2019 deaktiviert oder entfernt
Microsoft hat die Verteilung von KB5002907 gestoppt. Das optionale Update für veraltete Microsoft 365 Apps hat auf Windows-PCs dauerhaft lizenzierte Office-2016- und 2019-Installationen deaktiviert und in seltenen Fällen entfernt. Admins sollten Aktivierungsstatus, Update-Verlauf und Lizenzdokumentation prüfen.

Microsoft baut Copilot um: Autopilot-Agent und Abrechnung nach Verbrauch
Microsoft teilt die Copilot-App in Home, Code und den Dauer-Agenten Autopilot auf. Die Nutzerlizenz deckt nur noch Chat und Office-Integration ab, Cowork, Code und Autopilot laufen über Copilot Credits. Was Admins zu Budget, Datenzugriff und CSP-Lizenzen jetzt prüfen sollten.

Kiteworks: Kunden sollen Server am 26. September wegen Angriffswarnung abschalten
Kiteworks fordert Kunden weltweit auf, selbst betriebene Systeme am Samstag, 26. September 2026, vorsorglich abzuschalten, in Mitteleuropa von 4:00 bis 10:00 Uhr. Anlass ist ein Hinweis von Bundesbehörden auf einen möglichen Angriff. Gehostete Instanzen schaltet Kiteworks selbst ab, DRACOON, ownCloud und totemo sind nicht betroffen.

Elementor 4.3.0 und 4.3.1: CSRF-Lücke CVE-2026-62062 erlaubt Admin-Konten per Link
Eine CSRF-Lücke im WordPress-Plugin Elementor Website Builder (CVE-2026-62062, CVSS 8.8) hebelt in den Versionen 4.3.0 und 4.3.1 den Nonce-Schutz der REST-API aus. Öffnet ein angemeldeter Administrator einen präparierten Link, kann ein neues Admin-Konto entstehen. Version 4.3.2 behebt das, aktive Angriffe sind bisher nicht gemeldet.

Cloudflare Containers: Lücke gab Festplattenreste fremder Kunden preis
Cloudflare hat eine Schwachstelle in Cloudflare Containers und Sandboxes behoben: Wegen deaktivierten Block-Zeroings im dm-thin-Pool konnten zahlende Kunden Datenreste gelöschter Container anderer Kunden auf demselben Server lesen. Was Admins jetzt prüfen und welche Lehre für eigene Docker-Hosts gilt.

Microsoft kündigt Aus für Windows Deployment Services nach Windows Server 2025 an
Microsoft stuft die Serverrolle Windows Deployment Services ab dem nächsten Windows-Server-Release als veraltet ein. Betroffen sind WDS-PXE, Multicast und Werkzeuge wie WDSUTIL. Auf Windows Server 2025 und älter bleibt WDS unterstützt. Configuration-Manager-Umgebungen sollen auf den PXE-Responder ohne WDS wechseln.

Anthropic markiert ab 30. September auch Fable 5, Sonnet 5 und Opus 4.8 mit Wasserzeichen
Anthropic erweitert sein unsichtbares Text-Wasserzeichen ab dem 30. September 2026 auf Claude Fable 5, Sonnet 5 und Opus 4.8. Das Muster steckt in der Wortwahl, gilt weltweit und lässt sich nicht abschalten. Erkennen können es nur berechtigte Stellen per Detection-API. Für Unternehmen ändert sich technisch nichts, Kennzeichnungsregeln nach Artikel 50 AI Act sollten aber geprüft werden.

Carbonato: Botnetz kapert offene Docker-APIs und installiert einen KI-Agenten
Das Botnetz Carbonato übernimmt Linux-Server, deren Docker-API ohne Authentifizierung auf Port 2375 erreichbar ist. Es startet einen privilegierten Container, richtet Reverse-SSH-Tunnel und Persistenz ein und installiert Hermes Agent mit der Persona GH0ST, die gezielt KI-API-Schlüssel sammelt. Wie Admins offene Daemons finden und Spuren prüfen.

Roundcube: SQL-Injection CVE-2026-48842 wird aktiv ausgenutzt
Das Canadian Centre for Cyber Security meldet die aktive Ausnutzung von CVE-2026-48842 in Roundcube Webmail. Die SQL-Injection vor der Anmeldung steckt im Plugin virtuser_query und ist seit 1.6.16 und 1.7.1 behoben. Admins sollten Version und Pluginliste heute prüfen.

Microsoft 365: Zusage zur Datenspeicherung in Deutschland entfällt ohne Admin-Eingriff
Microsoft führt für Tenants in Deutschland, Frankreich, Norwegen, Schweden und der Schweiz den Schalter „Store Microsoft 365 customer data in-country“ ein. Er steht standardmäßig auf Aus. Wer die Länderspeicherung behalten will, muss ihn bis 14. Dezember 2026 aktivieren, sonst dauert die Rückverlagerung rund sechs Monate.