Spruch des Tages
„Gedanken ohne Inhalt sind leer, Anschauungen ohne Begriffe sind blind.“— Immanuel Kant
Spruch des Tages
„Gedanken ohne Inhalt sind leer, Anschauungen ohne Begriffe sind blind.“— Immanuel Kant
Witz des Tages
Warum kam der Bleistift pünktlich zur Redaktionssitzung? Er wollte keinen Punkt verpassen.
Redaktion Blog Leuffen.deBlog Leuffen.de
Security, Web-Technologien, KI, Unternehmertum und Zusammenarbeit – knapp eingeordnet und ohne Sirenengeheul.
Sicherheitsradar
| Stufe | Incident | Datum | Quelle |
|---|---|---|---|
| kritisch | Web to Print Online Designer für WordPress/WooCommerceCVE-2026-82187 ermöglicht in Web to Print Online Designer 1.7.0 bis vor 2.15.0 einen unangemeldeten beliebigen Datei-Upload. Codeausführung setzt einen erreichbaren, PHP-verarbeitenden Ablageort voraus; aktive Ausnutzung ist zum Quellenstand nicht bestätigt. | 22.09. | CVE-2026-82187 |
| relevant | NGINX Open Source HTTP/3CVE-2026-90439 kann in einer eng begrenzten NGINX-Open-Source-Konstellation beim TLS-Handshake Speicher überschreiben. Betroffen sind 1.29.2 bis 1.31.5 mit HTTP/3-Modul, aktivem HTTP/3, OpenSSL 3.5.0 oder älter und weiteren, öffentlich nicht ausgeführten Konfigurationsbedingungen; 1.30.5 und 1.31.6 beheben den Fehler. | 20.09. | CVE-2026-90439 |
| aktiv ausgenutzt | Linux-Kernel in Ubuntu und DebianCISA führt CVE-2026-53266, CVE-2025-39682 und CVE-2025-39964 als aktiv ausgenutzt. Alle beginnen mit lokaler Codeausführung, erreichen aber unterschiedliche Kernelpfade; die dokumentierte Root-Eskalation gilt hier für CVE-2025-39682. Entscheidend ist der feste Kernel des jeweiligen Distributionszweigs. | 20.09. | CVE-2026-53266, CVE-2025-39682, CVE-2025-39964 |
| aktiv ausgenutzt | Cisco Secure Email GatewayEine manipulierte E-Mail kann ein ungepatchtes Cisco Secure Email Gateway bereits beim automatischen Prüfen kompromittieren; niemand muss sie öffnen. Cisco bestätigt aktive Ausnutzung, nennt keinen Workaround und empfiehlt das Update auf 16.5.0-780. | 20.09. | CVE-2026-76461 |
| kritisch | Nodemailer für Node.jsNodemailer 9.1.0 bis 10.0.4 kann den Node.js-Prozess beim Verarbeiten hinreichend großer, präparierter Adressangaben blockieren. Der Fehler ist kritisch, wenn eine öffentliche Anwendung solche Fremdwerte ohne wirksame Größenlimits an Nodemailer weitergibt; wiederholte Übermittlung kann die Blockade verstärken, und Version 10.0.5 behebt die Ursache. | 14.09. | CVE-2026-90776 |
| kritisch | WordPress-Plugin The Events CalendarCVE-2026-78159 ermöglichte Codeausführung über einen präparierten Kommentar auf einer Veranstaltungsseite. Version 6.17.3.1 schloss diesen Weg; eine später dokumentierte Umgehung betraf jedoch auch Version 6.17.4, weshalb Betreiber mindestens 6.17.4.1 einsetzen sollten. | 13.09. | CVE-2026-78159 |
| kritisch | WordPress-Plugin The Events CalendarEin Angreifer kann unter einer sichtbaren Veranstaltung einen präparierten Kommentar absenden und dessen private Vorschau öffnen. Bis Version 6.17.4 verarbeitet das Plugin den Kommentar dabei so, dass Code auf dem Server ausgeführt werden kann; Version 6.17.4.1 schließt die Lücke. | 13.09. | CVE-2026-78006 |
News
Docker Desktop 4.92.0 behebt eine nach kurzer Port-Kollision festhängende Weiterleitung und meldet mehrere Kubernetes-, Windows- und WSL-Fehler deutlicher.
npm kann Paketversionen mit einem Stage-only-Token oder per Trusted Publishing in einen Prüfbereich laden, ohne sie endgültig zu veröffentlichen. Maintainer prüfen den Inhalt und geben ihn anschließend mit Zwei-Faktor-Authentifizierung frei.
GitHub Actions kann Cache-Zugriffe jetzt pro Workflow oder Job begrenzen. read und none unterbinden dabei das Speichern durch den betreffenden Lauf; Cache-Poisoning ist damit jedoch nicht automatisch ausgeschlossen.
Die neue Agents API orchestriert Sitzungen, Kontext und Werkzeuge für länger arbeitende KI-Agenten; eine gehostete Ausführungsumgebung ist optional. Das spart eigene Orchestrierungsinfrastruktur – und verschiebt eine wichtige Systemgrenze.
OpenAIs offizielle TypeScript-Bibliothek kann beim Anlegen eines Projekt-Servicekontos nun die Laufzeit des dabei erzeugten ersten API-Schlüssels festlegen. Eine Rotation übernimmt sie nicht.
OpenAI führt mit GPT-Image 2.5 Flare und Sunburst zwei Modelle zur Bilderzeugung und -bearbeitung ein. Kürzere Antwortzeiten treffen auf höhere Preise je Abrechnungseinheit für Bilddaten.
Interessantes
Die Kennung einer US-Startbahn steht nach FAA-Regel für ihre gerundete magnetische Richtung. Ändert sich die Deklination, kann eine Umnummerierung nötig werden.
Gegenprobe
NIST und NCSC raten von erzwungenen periodischen Passwortwechseln ohne Kompromittierungsanzeichen ab. Anlasswechsel, Blocklisten, MFA und Passkeys adressieren unterschiedliche Risiken.
Gegenproben →Ein Bild reicht
NASA-Karten vergleichen die Trendraten der arktischen Meereis-Schmelzsaison 2000–2009 und 2010–2023. Das Plateau betrifft die Saisonlänge, nicht Eisfläche oder Volumen.
Bildstücke →Gescheitert, aber nützlich
Laut Cloudflare führte ein ungestaffelter Konfigurationswechsel am 5. Dezember 2025 von 08:47 bis 09:12 UTC in betroffenen Anfragepfaden zu HTTP-500-Antworten; rund 28 Prozent des verarbeiteten HTTP-Verkehrs waren betroffen.
Erkenntnisse →KI
Eine aktuelle Studie legt nahe: Bei fehlgeschlagenem KI-Code kann die präzisere Formulierung vorhandener Anforderungen mehr bringen als der nächste blinde Reparaturversuch.
KI-Archiv →Did You Know?
Nicht die Iris, sondern das Tapetum lucidum hinter der Netzhaut verändert bei untersuchten Rentieren saisonal seine Reflexion: golden im Sommer, tiefblau im Winter.
Alle Fundstücke →Aus der Entwicklung
Vier gemergte Änderungen zeigen neue APIs für Web Components, Lit, PHP-Logging und Promptquellen. Nur Phore Log liegt in dieser Auswahl als bestätigtes Release 3.0.0 vor.
Nur öffentliche Repositories, nur relevante Änderungen.