News & Beiträge
Aktuelles aus IT, Security und Tech — kuratiert von Schönfelder EDV.

DynDNS-Dienst DDNSS.de wird zum 31. Oktober 2026 eingestellt: Admins müssen migrieren
Der kostenlose DynDNS-Dienst DDNSS.de soll spätestens am 31. Oktober 2026 enden, wenn sich kein Nachfolger findet. Danach werden Einträge nicht mehr aktualisiert. Betroffen sind FRITZ!Box-DynDNS, NAS, ddclient, WireGuard- und IPsec-Endpunkte sowie Zertifikate auf DDNSS-Hostnamen. So gelingt Inventur und Migration.

Schadcode in Terraform-Providern: erstmals über die HashiCorp-Registry verteilt
Sicherheitsforscher haben Go-basierte Malware in zwei Terraform-Providern und zwei Go-Modulen gefunden. Laut Bericht nutzen Angreifer damit erstmals die zentrale HashiCorp-Registry als Verteilweg. Betroffen sind nur wenige hundert Downloads, doch Terraform-Provider laufen mit den Rechten der CI-Pipeline und damit nah an Cloud-Zugangsdaten.

CVE-2026-80521: Exploit für Container-Escape, Ubuntu ohne Patch
DepthFirst hat Exploit-Code für CVE-2026-80521 veröffentlicht, einen Use-after-free im AF_UNIX-Subsystem des Linux-Kernels. Der Angriff bricht aus Containern aus und liefert Root auf dem Host. Upstream ist der Fehler seit August gefixt, Ubuntu liefert den Patch für 26.04, 24.04 und 22.04 LTS bisher nicht aus.

F5 BIG-IP APM: Zero-Day CVE-2026-94127 wird aktiv ausgenutzt
F5 hat am 22. September 2026 einen aktiv ausgenutzten Zero-Day im BIG-IP Access Policy Manager offengelegt. CVE-2026-94127 erlaubt Remote Code Execution ohne Anmeldung, betrifft aber nur Systeme, auf denen APM als OAuth Authorization Server arbeitet. Was Admins jetzt konkret prüfen müssen.

Windows-Updates vom September 2026 brechen Always-On-VPN-Verbindungen
Microsoft bestätigt, dass die Windows-Sicherheitsupdates vom 8. September 2026 bei einigen Organisationen Always-On-VPN-Verbindungen stören. Betroffen sind KB5124008 unter Windows 11 24H2 und KB5124012 unter 26H2 auf ARM. Auslöser ist ein konfigurierter Fallback auf eine zweite Verbindungsmethode. Ein pauschales Zurückrollen der Updates ist die schlechtere Wahl.

Kritische Next.js-Lücke in ImageResponse: CVE-2026-94545 erlaubt Codeausführung
Eine kritische Schwachstelle in der Next.js-Funktion ImageResponse kann zu Codeausführung auf dem Server führen. Vercel hat sie am 22. September 2026 in Version 16.3.6 behoben. Heikel für Admins: npm audit schlug bei Prüfungen nicht an und die GitHub Advisory Database kannte den Fall zunächst nicht. Wer nur auf automatische Scanner hört, übersieht die Lücke.

BigDiskBuster: PoC-Werkzeug blockiert Defender-Updates über volle Festplatte
Der Sicherheitsforscher Abdelhamid Naceri hat mit BigDiskBuster ein Werkzeug veröffentlicht, das den freien Speicherplatz auf Laufwerk C: gezielt auffüllt, sobald Microsoft Defender ein Plattform- oder Definitionsupdate herunterlädt. Defender läuft weiter, seine Erkennungsinhalte veralten jedoch. Ein Patch, eine CVE-Nummer und ein Microsoft-Advisory fehlen bislang.

Bifrost: Kritische Lücke CVE-2026-90898 erlaubt Befehlsausführung ohne Anmeldung
Im quelloffenen KI-Gateway Bifrost erlaubt CVE-2026-90898 mit CVSS 9.8 die Ausführung beliebiger Befehle über eine einzige unauthentifizierte Anfrage an die Management-API. Betroffen sind alle Transport-Versionen vor 2.1.0 bei deaktivierter Authentifizierung, also im Auslieferungszustand. Das offizielle Docker-Image macht die Management-API zusätzlich von außen erreichbar.

VeloCloud Orchestrator: Kritische Lücke CVE-2026-93952 mit CVSS 10.0 wird aktiv ausgenutzt
Arista hat am 22. September 2026 die Schwachstelle CVE-2026-93952 im on-premises VeloCloud Orchestrator veröffentlicht. Der CVSS-Wert liegt bei 10.0, die Lücke wird laut Hersteller bereits aktiv ausgenutzt. Angreifbar sind nur Installationen mit zertifikatsbasierter Edge-Authentifizierung. Für die Trains 6.1 und 7.0 gibt es noch kein Update.

Microsoft schaltet Phishing-Dienst EvilTokens ab: Was Admins zum Device-Code-Flow wissen müssen
Microsoft hat am 22. September 2026 den Phishing-as-a-Service-Dienst EvilTokens zerschlagen, der den OAuth-2.0-Device-Authorization-Flow missbrauchte und rund 12.000 Postfächer kompromittierte. Weil dabei gültige Token ausgestellt werden, schützt klassische Passwortsicherheit kaum. Was Admins in Microsoft 365 und Entra ID jetzt konkret prüfen sollten.