Spruch des Tages
„Der Worte sind genug gewechselt, laßt mich auch endlich Taten sehn!“— Johann Wolfgang von Goethe
Spruch des Tages
„Der Worte sind genug gewechselt, laßt mich auch endlich Taten sehn!“— Johann Wolfgang von Goethe
Witz des Tages
Warum hat der QR-Code heute keine Abkürzung genommen? Seine Fehlerkorrektur bestand auf einem Umweg.
Redaktion Blog Leuffen.deBlog Leuffen.de
Security, Web-Technologien, KI, Unternehmertum und Zusammenarbeit – knapp eingeordnet und ohne Sirenengeheul.
Sicherheitsradar
| Stufe | Incident | Datum | Quelle |
|---|---|---|---|
| relevant | NGINX Open Source HTTP/3CVE-2026-90439 kann in einer eng begrenzten NGINX-Open-Source-Konstellation beim TLS-Handshake Speicher überschreiben. Betroffen sind 1.29.2 bis 1.31.5 mit HTTP/3-Modul, aktivem HTTP/3, OpenSSL 3.5.0 oder älter und weiteren, öffentlich nicht ausgeführten Konfigurationsbedingungen; 1.30.5 und 1.31.6 beheben den Fehler. | 20.09. | CVE-2026-90439 |
| aktiv ausgenutzt | Linux-Kernel in Ubuntu und DebianCISA führt CVE-2026-53266, CVE-2025-39682 und CVE-2025-39964 als aktiv ausgenutzt. Alle beginnen mit lokaler Codeausführung, erreichen aber unterschiedliche Kernelpfade; die dokumentierte Root-Eskalation gilt hier für CVE-2025-39682. Entscheidend ist der feste Kernel des jeweiligen Distributionszweigs. | 20.09. | CVE-2026-53266, CVE-2025-39682, CVE-2025-39964 |
| aktiv ausgenutzt | Cisco Secure Email GatewayEine manipulierte E-Mail kann ein ungepatchtes Cisco Secure Email Gateway bereits beim automatischen Prüfen kompromittieren; niemand muss sie öffnen. Cisco bestätigt aktive Ausnutzung, nennt keinen Workaround und empfiehlt das Update auf 16.5.0-780. | 20.09. | CVE-2026-76461 |
| kritisch | Nodemailer für Node.jsNodemailer 9.1.0 bis 10.0.4 kann den Node.js-Prozess beim Verarbeiten hinreichend großer, präparierter Adressangaben blockieren. Der Fehler ist kritisch, wenn eine öffentliche Anwendung solche Fremdwerte ohne wirksame Größenlimits an Nodemailer weitergibt; wiederholte Übermittlung kann die Blockade verstärken, und Version 10.0.5 behebt die Ursache. | 14.09. | CVE-2026-90776 |
| kritisch | WordPress-Plugin The Events CalendarCVE-2026-78159 ermöglichte Codeausführung über einen präparierten Kommentar auf einer Veranstaltungsseite. Version 6.17.3.1 schloss diesen Weg; eine später dokumentierte Umgehung betraf jedoch auch Version 6.17.4, weshalb Betreiber mindestens 6.17.4.1 einsetzen sollten. | 13.09. | CVE-2026-78159 |
| kritisch | WordPress-Plugin The Events CalendarEin Angreifer kann unter einer sichtbaren Veranstaltung einen präparierten Kommentar absenden und dessen private Vorschau öffnen. Bis Version 6.17.4 verarbeitet das Plugin den Kommentar dabei so, dass Code auf dem Server ausgeführt werden kann; Version 6.17.4.1 schließt die Lücke. | 13.09. | CVE-2026-78006 |
| relevant | Snowflake-Treiber für Python, Go, Java, Node.js, PHP und ODBCEin Token ist eine zeitlich oder sachlich begrenzte digitale Zugangsberechtigung. Mehrere Snowflake-Treiber konnten solche Tokens, signierte Speicher-URLs und Schlüssel in Diagnoselogs schreiben; ausnutzen lässt sich das nur mit Leserechten auf das Logziel. | 12.09. | CVE-2026-86597 |
| kritisch | PHP BCMath-Erweiterung – bccomp()Betroffen sind PHP 8.4 vor 8.4.24 und PHP 8.5 vor 8.5.9 – aber nur Anwendungen, die von außen beeinflussbare Werte an bccomp() übergeben. Dann kann eine gewöhnlich wirkende Anfrage den Speicher des PHP-Prozesses beschädigen. | 12.09. | CVE-2026-17544 |
News
npm kann Paketversionen mit einem Stage-only-Token oder per Trusted Publishing in einen Prüfbereich laden, ohne sie endgültig zu veröffentlichen. Maintainer prüfen den Inhalt und geben ihn anschließend mit Zwei-Faktor-Authentifizierung frei.
GitHub Actions kann Cache-Zugriffe jetzt pro Workflow oder Job begrenzen. read und none unterbinden dabei das Speichern durch den betreffenden Lauf; Cache-Poisoning ist damit jedoch nicht automatisch ausgeschlossen.
Die neue Agents API orchestriert Sitzungen, Kontext und Werkzeuge für länger arbeitende KI-Agenten; eine gehostete Ausführungsumgebung ist optional. Das spart eigene Orchestrierungsinfrastruktur – und verschiebt eine wichtige Systemgrenze.
OpenAIs offizielle TypeScript-Bibliothek kann beim Anlegen eines Projekt-Servicekontos nun die Laufzeit des dabei erzeugten ersten API-Schlüssels festlegen. Eine Rotation übernimmt sie nicht.
OpenAI führt mit GPT-Image 2.5 Flare und Sunburst zwei Modelle zur Bilderzeugung und -bearbeitung ein. Kürzere Antwortzeiten treffen auf höhere Preise je Abrechnungseinheit für Bilddaten.
Chrome 153 bringt browserkontrollierte HTML-Elemente für Kamera und Mikrofon, neue JavaScript-Methoden zum parallelen Durchlaufen von Daten und einen in Rust geschriebenen XML-Parser.
Interessantes
IDNA kennt für internationalisierte Domainlabels eine lesbare Unicode-Form und eine ASCII-kompatible A-Label-Form. Das Präfix `xn--` gehört zur technischen Darstellung, ist aber allein weder Gültigkeits- noch Sicherheitsbeweis.
Gegenprobe
Die passende Fehlerkorrekturstufe hängt von Nutzlast, Druckgröße, Umgebung und realen Scanbedingungen ab. Prozentwerte für Codewörter sind keine frei überdeckbare Bildfläche.
Gegenproben →Ein Bild reicht
Ein farbcodiertes relatives Höhenmodell des USGS hebt geringe Höhendifferenzen in der Aue hervor. Geschwungene Formen lassen sich als heutige und frühere Gerinne lesen, aber nicht als datierte Chronologie.
Bildstücke →Gescheitert, aber nützlich
Laut Cloudflare führte ein ungestaffelter Konfigurationswechsel am 5. Dezember 2025 von 08:47 bis 09:12 UTC in betroffenen Anfragepfaden zu HTTP-500-Antworten; rund 28 Prozent des verarbeiteten HTTP-Verkehrs waren betroffen.
Erkenntnisse →KI
Eine aktuelle Studie legt nahe: Bei fehlgeschlagenem KI-Code kann die präzisere Formulierung vorhandener Anforderungen mehr bringen als der nächste blinde Reparaturversuch.
KI-Archiv →Did You Know?
Seit dem 20. Mai 2019 legt der exakte Zahlenwert der Planck-Konstante zusammen mit Sekunde und Meter die Masseneinheit fest. Die Definition ist stabiler; ihre praktische Realisierung bleibt anspruchsvoll.
Alle Fundstücke →Aus der Entwicklung
Vier gemergte Änderungen zeigen neue APIs für Web Components, Lit, PHP-Logging und Promptquellen. Nur Phore Log liegt in dieser Auswahl als bestätigtes Release 3.0.0 vor.
Nur öffentliche Repositories, nur relevante Änderungen.