Spruch des Tages

„Courage ist gut, aber Ausdauer ist besser. Ausdauer, das ist die Hauptsache.“
— Theodor Fontane

Witz des Tages

Was sagt die Datenbank am Freitag? Heute nur noch SELECT – Entscheidungen vertage ich.

Redaktion Blog Leuffen.de

Blog Leuffen.de

Neues, sauber sortiert.

Security, Web-Technologien, KI, Unternehmertum und Zusammenarbeit – knapp eingeordnet und ohne Sirenengeheul.

Sicherheitsradar

Was Aufmerksamkeit verdient

Archiv →
StufeIncidentDatumQuelle
hochAmazon Kiro IDEKiro vor Version 1.0.242, eine Entwicklungsumgebung mit KI-Agent, konnte Anweisungen aus einem präparierten Projekt übernehmen. Öffnete jemand das Projekt als nicht vertrauenswürdigen Workspace und schrieb dem Agenten, waren Änderungen an der Kiro-Konfiguration im Benutzerprofil möglich.25.09.CVE-2026-95985
aktiv ausgenutztAdobe Commerce, Adobe Commerce B2B und Magento Open SourceCISA führt CVE-2026-71362 seit dem 24. September als aktiv ausgenutzt. Die Lücke lässt sich laut Adobe über das Netzwerk ohne Zugangsdaten und ohne Nutzerhandlung ausnutzen; Betreiber erreichbarer betroffener Shops sollten auf die jeweilige 2026-aug-Ausgabe aktualisieren und eine mögliche frühere Kompromittierung untersuchen.25.09.CVE-2026-71362
kritischApache Tomcat 11, 10.1 und 9CVE-2026-76183 kann Zugriffsbeschränkungen für WebSocket-Endpunkte umgehen. Betroffene Betreiber sollten auf Tomcat 11.0.26, 10.1.60 oder 9.0.122 aktualisieren.24.09.CVE-2026-76183
aktiv ausgenutztJetBrains TeamCity On-PremisesCISA kennzeichnet CVE-2026-63077 seit dem 23. September als in Ransomware-Kampagnen genutzt. Die bereits bekannte TeamCity-Lücke erlaubt ohne Anmeldung Betriebssystembefehle; Betreiber müssen patchen und mögliche Spuren untersuchen.24.09.CVE-2026-63077
kritischF5 BIG-IP Access Policy Manager (APM)CVE-2026-94127 kann ohne Anmeldung zur Codeausführung im Datenpfad bestimmter BIG-IP-APM-Systeme führen, die als OAuth-Autorisierungsserver eingerichtet sind. CISA bestätigt aktive Ausnutzung; Betreiber sollten die konkrete Konfiguration prüfen und den passenden Hotfix einspielen.23.09.CVE-2026-94127
kritischWeb to Print Online Designer für WordPress/WooCommerceCVE-2026-82187 ermöglicht in Web to Print Online Designer 1.7.0 bis vor 2.15.0 einen unangemeldeten beliebigen Datei-Upload. Codeausführung setzt einen erreichbaren, PHP-verarbeitenden Ablageort voraus; aktive Ausnutzung ist zum Quellenstand nicht bestätigt.22.09.CVE-2026-82187
relevantNGINX Open Source HTTP/3CVE-2026-90439 kann in einer eng begrenzten NGINX-Open-Source-Konstellation beim TLS-Handshake Speicher überschreiben. Betroffen sind 1.29.2 bis 1.31.5 mit HTTP/3-Modul, aktivem HTTP/3, OpenSSL 3.5.0 oder älter und weiteren, öffentlich nicht ausgeführten Konfigurationsbedingungen; 1.30.5 und 1.31.6 beheben den Fehler.20.09.CVE-2026-90439
aktiv ausgenutztLinux-Kernel in Ubuntu und DebianCISA führt CVE-2026-53266, CVE-2025-39682 und CVE-2025-39964 als aktiv ausgenutzt. Alle beginnen mit lokaler Codeausführung, erreichen aber unterschiedliche Kernelpfade; die dokumentierte Root-Eskalation gilt hier für CVE-2025-39682. Entscheidend ist der feste Kernel des jeweiligen Distributionszweigs.20.09.CVE-2026-53266, CVE-2025-39682, CVE-2025-39964
aktiv ausgenutztCisco Secure Email GatewayEine manipulierte E-Mail kann ein ungepatchtes Cisco Secure Email Gateway bereits beim automatischen Prüfen kompromittieren; niemand muss sie öffnen. Cisco bestätigt aktive Ausnutzung, nennt keinen Workaround und empfiehlt das Update auf 16.5.0-780.20.09.CVE-2026-76461

News

Kurz eingeordnet

Alle News →

Interessantes

Warum US-Startbahnen ihre Nummer wechseln können

Alle Stücke →

Die Kennung einer US-Startbahn steht nach FAA-Regel für ihre gerundete magnetische Richtung. Ändert sich die Deklination, kann eine Umnummerierung nötig werden.

KI

Wenn KI-Code scheitert: Erst die Aufgabenbeschreibung präzisieren

Eine aktuelle Studie legt nahe: Bei fehlgeschlagenem KI-Code kann die präzisere Formulierung vorhandener Anforderungen mehr bringen als der nächste blinde Reparaturversuch.

KI-Archiv →

Did You Know?

Auf der Venus dauert eine Drehung länger als ein Venusjahr

Gemeint ist die Drehung relativ zu den Sternen. Am Venushimmel kehrt die Sonne dagegen schon nach rund 117 Erdtagen an dieselbe Stelle zurück.

Alle Fundstücke →

Aus der Entwicklung

Wochenupdate: Routing, reaktive UI, Logs und Promptvertrauen

Vier gemergte Änderungen zeigen neue APIs für Web Components, Lit, PHP-Logging und Promptquellen. Nur Phore Log liegt in dieser Auswahl als bestätigtes Release 3.0.0 vor.

Nur öffentliche Repositories, nur relevante Änderungen.