Spruch des Tages
„Courage ist gut, aber Ausdauer ist besser. Ausdauer, das ist die Hauptsache.“— Theodor Fontane
Spruch des Tages
„Courage ist gut, aber Ausdauer ist besser. Ausdauer, das ist die Hauptsache.“— Theodor Fontane
Witz des Tages
Was sagt die Datenbank am Freitag? Heute nur noch SELECT – Entscheidungen vertage ich.
Redaktion Blog Leuffen.deBlog Leuffen.de
Security, Web-Technologien, KI, Unternehmertum und Zusammenarbeit – knapp eingeordnet und ohne Sirenengeheul.
Sicherheitsradar
| Stufe | Incident | Datum | Quelle |
|---|---|---|---|
| hoch | Amazon Kiro IDEKiro vor Version 1.0.242, eine Entwicklungsumgebung mit KI-Agent, konnte Anweisungen aus einem präparierten Projekt übernehmen. Öffnete jemand das Projekt als nicht vertrauenswürdigen Workspace und schrieb dem Agenten, waren Änderungen an der Kiro-Konfiguration im Benutzerprofil möglich. | 25.09. | CVE-2026-95985 |
| aktiv ausgenutzt | Adobe Commerce, Adobe Commerce B2B und Magento Open SourceCISA führt CVE-2026-71362 seit dem 24. September als aktiv ausgenutzt. Die Lücke lässt sich laut Adobe über das Netzwerk ohne Zugangsdaten und ohne Nutzerhandlung ausnutzen; Betreiber erreichbarer betroffener Shops sollten auf die jeweilige 2026-aug-Ausgabe aktualisieren und eine mögliche frühere Kompromittierung untersuchen. | 25.09. | CVE-2026-71362 |
| kritisch | Apache Tomcat 11, 10.1 und 9CVE-2026-76183 kann Zugriffsbeschränkungen für WebSocket-Endpunkte umgehen. Betroffene Betreiber sollten auf Tomcat 11.0.26, 10.1.60 oder 9.0.122 aktualisieren. | 24.09. | CVE-2026-76183 |
| aktiv ausgenutzt | JetBrains TeamCity On-PremisesCISA kennzeichnet CVE-2026-63077 seit dem 23. September als in Ransomware-Kampagnen genutzt. Die bereits bekannte TeamCity-Lücke erlaubt ohne Anmeldung Betriebssystembefehle; Betreiber müssen patchen und mögliche Spuren untersuchen. | 24.09. | CVE-2026-63077 |
| kritisch | F5 BIG-IP Access Policy Manager (APM)CVE-2026-94127 kann ohne Anmeldung zur Codeausführung im Datenpfad bestimmter BIG-IP-APM-Systeme führen, die als OAuth-Autorisierungsserver eingerichtet sind. CISA bestätigt aktive Ausnutzung; Betreiber sollten die konkrete Konfiguration prüfen und den passenden Hotfix einspielen. | 23.09. | CVE-2026-94127 |
| kritisch | Web to Print Online Designer für WordPress/WooCommerceCVE-2026-82187 ermöglicht in Web to Print Online Designer 1.7.0 bis vor 2.15.0 einen unangemeldeten beliebigen Datei-Upload. Codeausführung setzt einen erreichbaren, PHP-verarbeitenden Ablageort voraus; aktive Ausnutzung ist zum Quellenstand nicht bestätigt. | 22.09. | CVE-2026-82187 |
| relevant | NGINX Open Source HTTP/3CVE-2026-90439 kann in einer eng begrenzten NGINX-Open-Source-Konstellation beim TLS-Handshake Speicher überschreiben. Betroffen sind 1.29.2 bis 1.31.5 mit HTTP/3-Modul, aktivem HTTP/3, OpenSSL 3.5.0 oder älter und weiteren, öffentlich nicht ausgeführten Konfigurationsbedingungen; 1.30.5 und 1.31.6 beheben den Fehler. | 20.09. | CVE-2026-90439 |
| aktiv ausgenutzt | Linux-Kernel in Ubuntu und DebianCISA führt CVE-2026-53266, CVE-2025-39682 und CVE-2025-39964 als aktiv ausgenutzt. Alle beginnen mit lokaler Codeausführung, erreichen aber unterschiedliche Kernelpfade; die dokumentierte Root-Eskalation gilt hier für CVE-2025-39682. Entscheidend ist der feste Kernel des jeweiligen Distributionszweigs. | 20.09. | CVE-2026-53266, CVE-2025-39682, CVE-2025-39964 |
| aktiv ausgenutzt | Cisco Secure Email GatewayEine manipulierte E-Mail kann ein ungepatchtes Cisco Secure Email Gateway bereits beim automatischen Prüfen kompromittieren; niemand muss sie öffnen. Cisco bestätigt aktive Ausnutzung, nennt keinen Workaround und empfiehlt das Update auf 16.5.0-780. | 20.09. | CVE-2026-76461 |
News
Die Proof-of-Presence-Vorschau gilt laut GitHubs Ankündigung nur für Enterprise Managed Users mit Microsoft Entra ID. Nach einer erfolgreichen Prüfung vertraut GitHub derselben Browsersitzung zwei Stunden; Pull-Request-Merges bleiben zunächst außen vor.
GitHub stellt Node 20 nicht mehr als eingebettete Laufzeit für JavaScript-Actions bereit. Autoren müssen node24 deklarieren, Nutzer kompatible Action-Versionen wählen.
Docker Desktop 4.92.0 behebt eine nach kurzer Port-Kollision festhängende Weiterleitung und meldet mehrere Kubernetes-, Windows- und WSL-Fehler deutlicher.
npm kann Paketversionen mit einem Stage-only-Token oder per Trusted Publishing in einen Prüfbereich laden, ohne sie endgültig zu veröffentlichen. Maintainer prüfen den Inhalt und geben ihn anschließend mit Zwei-Faktor-Authentifizierung frei.
GitHub Actions kann Cache-Zugriffe jetzt pro Workflow oder Job begrenzen. read und none unterbinden dabei das Speichern durch den betreffenden Lauf; Cache-Poisoning ist damit jedoch nicht automatisch ausgeschlossen.
Die neue Agents API orchestriert Sitzungen, Kontext und Werkzeuge für länger arbeitende KI-Agenten; eine gehostete Ausführungsumgebung ist optional. Das spart eigene Orchestrierungsinfrastruktur – und verschiebt eine wichtige Systemgrenze.
Interessantes
Die Kennung einer US-Startbahn steht nach FAA-Regel für ihre gerundete magnetische Richtung. Ändert sich die Deklination, kann eine Umnummerierung nötig werden.
Gegenprobe
RFC 9110 definiert GET als sichere Methode, schließt aber serverseitige Wirkungen wie Protokollierung nicht aus, solange sie nicht der vom Client verlangte Zweck sind.
Gegenproben →Ein Bild reicht
NASA-Karten vergleichen die Trendraten der arktischen Meereis-Schmelzsaison 2000–2009 und 2010–2023. Das Plateau betrifft die Saisonlänge, nicht Eisfläche oder Volumen.
Bildstücke →Gescheitert, aber nützlich
Die NASA-Raumsonde Mars Climate Orbiter ging 1999 nach einem Einheitenfehler verloren. Der Untersuchungsbericht zeigt zusätzlich versäumte Tests, Interface-Prüfungen und organisatorische Schwächen.
Erkenntnisse →KI
Eine aktuelle Studie legt nahe: Bei fehlgeschlagenem KI-Code kann die präzisere Formulierung vorhandener Anforderungen mehr bringen als der nächste blinde Reparaturversuch.
KI-Archiv →Did You Know?
Gemeint ist die Drehung relativ zu den Sternen. Am Venushimmel kehrt die Sonne dagegen schon nach rund 117 Erdtagen an dieselbe Stelle zurück.
Alle Fundstücke →Aus der Entwicklung
Vier gemergte Änderungen zeigen neue APIs für Web Components, Lit, PHP-Logging und Promptquellen. Nur Phore Log liegt in dieser Auswahl als bestätigtes Release 3.0.0 vor.
Nur öffentliche Repositories, nur relevante Änderungen.