Spruch des Tages
„Ich kann freilich nicht sagen, ob es besser werden wird, wenn es anders wird; aber so viel kann ich sagen, es muß anders werden, wenn es gut werden soll.“— Georg Christoph Lichtenberg
Spruch des Tages
„Ich kann freilich nicht sagen, ob es besser werden wird, wenn es anders wird; aber so viel kann ich sagen, es muß anders werden, wenn es gut werden soll.“— Georg Christoph Lichtenberg
Witz des Tages
Warum trägt die API heute eine Warnweste? Weil ihre Endpunkte Baustellen sind.
Redaktion Blog Leuffen.deBlog Leuffen.de
Security, Web-Technologien, KI, Unternehmertum und Zusammenarbeit – knapp eingeordnet und ohne Sirenengeheul.
Sicherheitsradar
| Stufe | Incident | Datum | Quelle |
|---|---|---|---|
| kritisch | Apache Tomcat 11, 10.1 und 9CVE-2026-76183 kann Zugriffsbeschränkungen für WebSocket-Endpunkte umgehen. Betroffene Betreiber sollten auf Tomcat 11.0.26, 10.1.60 oder 9.0.122 aktualisieren. | 24.09. | CVE-2026-76183 |
| aktiv ausgenutzt | JetBrains TeamCity On-PremisesCISA kennzeichnet CVE-2026-63077 seit dem 23. September als in Ransomware-Kampagnen genutzt. Die bereits bekannte TeamCity-Lücke erlaubt ohne Anmeldung Betriebssystembefehle; Betreiber müssen patchen und mögliche Spuren untersuchen. | 24.09. | CVE-2026-63077 |
| kritisch | F5 BIG-IP Access Policy Manager (APM)CVE-2026-94127 kann ohne Anmeldung zur Codeausführung im Datenpfad bestimmter BIG-IP-APM-Systeme führen, die als OAuth-Autorisierungsserver eingerichtet sind. CISA bestätigt aktive Ausnutzung; Betreiber sollten die konkrete Konfiguration prüfen und den passenden Hotfix einspielen. | 23.09. | CVE-2026-94127 |
| kritisch | Web to Print Online Designer für WordPress/WooCommerceCVE-2026-82187 ermöglicht in Web to Print Online Designer 1.7.0 bis vor 2.15.0 einen unangemeldeten beliebigen Datei-Upload. Codeausführung setzt einen erreichbaren, PHP-verarbeitenden Ablageort voraus; aktive Ausnutzung ist zum Quellenstand nicht bestätigt. | 22.09. | CVE-2026-82187 |
| relevant | NGINX Open Source HTTP/3CVE-2026-90439 kann in einer eng begrenzten NGINX-Open-Source-Konstellation beim TLS-Handshake Speicher überschreiben. Betroffen sind 1.29.2 bis 1.31.5 mit HTTP/3-Modul, aktivem HTTP/3, OpenSSL 3.5.0 oder älter und weiteren, öffentlich nicht ausgeführten Konfigurationsbedingungen; 1.30.5 und 1.31.6 beheben den Fehler. | 20.09. | CVE-2026-90439 |
| aktiv ausgenutzt | Linux-Kernel in Ubuntu und DebianCISA führt CVE-2026-53266, CVE-2025-39682 und CVE-2025-39964 als aktiv ausgenutzt. Alle beginnen mit lokaler Codeausführung, erreichen aber unterschiedliche Kernelpfade; die dokumentierte Root-Eskalation gilt hier für CVE-2025-39682. Entscheidend ist der feste Kernel des jeweiligen Distributionszweigs. | 20.09. | CVE-2026-53266, CVE-2025-39682, CVE-2025-39964 |
| aktiv ausgenutzt | Cisco Secure Email GatewayEine manipulierte E-Mail kann ein ungepatchtes Cisco Secure Email Gateway bereits beim automatischen Prüfen kompromittieren; niemand muss sie öffnen. Cisco bestätigt aktive Ausnutzung, nennt keinen Workaround und empfiehlt das Update auf 16.5.0-780. | 20.09. | CVE-2026-76461 |
News
GitHub stellt Node 20 nicht mehr als eingebettete Laufzeit für JavaScript-Actions bereit. Autoren müssen node24 deklarieren, Nutzer kompatible Action-Versionen wählen.
Docker Desktop 4.92.0 behebt eine nach kurzer Port-Kollision festhängende Weiterleitung und meldet mehrere Kubernetes-, Windows- und WSL-Fehler deutlicher.
npm kann Paketversionen mit einem Stage-only-Token oder per Trusted Publishing in einen Prüfbereich laden, ohne sie endgültig zu veröffentlichen. Maintainer prüfen den Inhalt und geben ihn anschließend mit Zwei-Faktor-Authentifizierung frei.
GitHub Actions kann Cache-Zugriffe jetzt pro Workflow oder Job begrenzen. read und none unterbinden dabei das Speichern durch den betreffenden Lauf; Cache-Poisoning ist damit jedoch nicht automatisch ausgeschlossen.
Die neue Agents API orchestriert Sitzungen, Kontext und Werkzeuge für länger arbeitende KI-Agenten; eine gehostete Ausführungsumgebung ist optional. Das spart eigene Orchestrierungsinfrastruktur – und verschiebt eine wichtige Systemgrenze.
OpenAIs offizielle TypeScript-Bibliothek kann beim Anlegen eines Projekt-Servicekontos nun die Laufzeit des dabei erzeugten ersten API-Schlüssels festlegen. Eine Rotation übernimmt sie nicht.
Interessantes
Die Kennung einer US-Startbahn steht nach FAA-Regel für ihre gerundete magnetische Richtung. Ändert sich die Deklination, kann eine Umnummerierung nötig werden.
Gegenprobe
RFC 9110 definiert GET als sichere Methode, schließt aber serverseitige Wirkungen wie Protokollierung nicht aus, solange sie nicht der vom Client verlangte Zweck sind.
Gegenproben →Ein Bild reicht
NASA-Karten vergleichen die Trendraten der arktischen Meereis-Schmelzsaison 2000–2009 und 2010–2023. Das Plateau betrifft die Saisonlänge, nicht Eisfläche oder Volumen.
Bildstücke →Gescheitert, aber nützlich
Die NASA-Raumsonde Mars Climate Orbiter ging 1999 nach einem Einheitenfehler verloren. Der Untersuchungsbericht zeigt zusätzlich versäumte Tests, Interface-Prüfungen und organisatorische Schwächen.
Erkenntnisse →KI
Eine aktuelle Studie legt nahe: Bei fehlgeschlagenem KI-Code kann die präzisere Formulierung vorhandener Anforderungen mehr bringen als der nächste blinde Reparaturversuch.
KI-Archiv →Did You Know?
Incendiamoeba cascadensis vermehrt sich im Labor noch bei 63 Grad Celsius. Damit setzt die Feueramöbe den bekannten Reproduktionsrekord für Eukaryoten.
Alle Fundstücke →Aus der Entwicklung
Vier gemergte Änderungen zeigen neue APIs für Web Components, Lit, PHP-Logging und Promptquellen. Nur Phore Log liegt in dieser Auswahl als bestätigtes Release 3.0.0 vor.
Nur öffentliche Repositories, nur relevante Änderungen.