Spruch des Tages

„Gedanken ohne Inhalt sind leer, Anschauungen ohne Begriffe sind blind.“
Immanuel Kant

Witz des Tages

Warum kam der Bleistift pünktlich zur Redaktionssitzung? Er wollte keinen Punkt verpassen.

Redaktion Blog Leuffen.de

Blog Leuffen.de

Neues, sauber sortiert.

Security, Web-Technologien, KI, Unternehmertum und Zusammenarbeit – knapp eingeordnet und ohne Sirenengeheul.

Sicherheitsradar

Was Aufmerksamkeit verdient

Archiv →
StufeIncidentDatumQuelle
kritischWeb to Print Online Designer für WordPress/WooCommerceCVE-2026-82187 ermöglicht in Web to Print Online Designer 1.7.0 bis vor 2.15.0 einen unangemeldeten beliebigen Datei-Upload. Codeausführung setzt einen erreichbaren, PHP-verarbeitenden Ablageort voraus; aktive Ausnutzung ist zum Quellenstand nicht bestätigt.22.09.CVE-2026-82187
relevantNGINX Open Source HTTP/3CVE-2026-90439 kann in einer eng begrenzten NGINX-Open-Source-Konstellation beim TLS-Handshake Speicher überschreiben. Betroffen sind 1.29.2 bis 1.31.5 mit HTTP/3-Modul, aktivem HTTP/3, OpenSSL 3.5.0 oder älter und weiteren, öffentlich nicht ausgeführten Konfigurationsbedingungen; 1.30.5 und 1.31.6 beheben den Fehler.20.09.CVE-2026-90439
aktiv ausgenutztLinux-Kernel in Ubuntu und DebianCISA führt CVE-2026-53266, CVE-2025-39682 und CVE-2025-39964 als aktiv ausgenutzt. Alle beginnen mit lokaler Codeausführung, erreichen aber unterschiedliche Kernelpfade; die dokumentierte Root-Eskalation gilt hier für CVE-2025-39682. Entscheidend ist der feste Kernel des jeweiligen Distributionszweigs.20.09.CVE-2026-53266, CVE-2025-39682, CVE-2025-39964
aktiv ausgenutztCisco Secure Email GatewayEine manipulierte E-Mail kann ein ungepatchtes Cisco Secure Email Gateway bereits beim automatischen Prüfen kompromittieren; niemand muss sie öffnen. Cisco bestätigt aktive Ausnutzung, nennt keinen Workaround und empfiehlt das Update auf 16.5.0-780.20.09.CVE-2026-76461
kritischNodemailer für Node.jsNodemailer 9.1.0 bis 10.0.4 kann den Node.js-Prozess beim Verarbeiten hinreichend großer, präparierter Adressangaben blockieren. Der Fehler ist kritisch, wenn eine öffentliche Anwendung solche Fremdwerte ohne wirksame Größenlimits an Nodemailer weitergibt; wiederholte Übermittlung kann die Blockade verstärken, und Version 10.0.5 behebt die Ursache.14.09.CVE-2026-90776
kritischWordPress-Plugin The Events CalendarCVE-2026-78159 ermöglichte Codeausführung über einen präparierten Kommentar auf einer Veranstaltungsseite. Version 6.17.3.1 schloss diesen Weg; eine später dokumentierte Umgehung betraf jedoch auch Version 6.17.4, weshalb Betreiber mindestens 6.17.4.1 einsetzen sollten.13.09.CVE-2026-78159
kritischWordPress-Plugin The Events CalendarEin Angreifer kann unter einer sichtbaren Veranstaltung einen präparierten Kommentar absenden und dessen private Vorschau öffnen. Bis Version 6.17.4 verarbeitet das Plugin den Kommentar dabei so, dass Code auf dem Server ausgeführt werden kann; Version 6.17.4.1 schließt die Lücke.13.09.CVE-2026-78006

News

Kurz eingeordnet

Alle News →

Interessantes

Warum US-Startbahnen ihre Nummer wechseln können

Alle Stücke →

Die Kennung einer US-Startbahn steht nach FAA-Regel für ihre gerundete magnetische Richtung. Ändert sich die Deklination, kann eine Umnummerierung nötig werden.

KI

Wenn KI-Code scheitert: Erst die Aufgabenbeschreibung präzisieren

Eine aktuelle Studie legt nahe: Bei fehlgeschlagenem KI-Code kann die präzisere Formulierung vorhandener Anforderungen mehr bringen als der nächste blinde Reparaturversuch.

KI-Archiv →

Did You Know?

Der Spiegel hinter der Rentiernetzhaut wird im Winter blau

Nicht die Iris, sondern das Tapetum lucidum hinter der Netzhaut verändert bei untersuchten Rentieren saisonal seine Reflexion: golden im Sommer, tiefblau im Winter.

Alle Fundstücke →

Aus der Entwicklung

Wochenupdate: Routing, reaktive UI, Logs und Promptvertrauen

Vier gemergte Änderungen zeigen neue APIs für Web Components, Lit, PHP-Logging und Promptquellen. Nur Phore Log liegt in dieser Auswahl als bestätigtes Release 3.0.0 vor.

Nur öffentliche Repositories, nur relevante Änderungen.