Spruch des Tages

„Der Mensch spielt nur, wo er in voller Bedeutung des Worts Mensch ist, und er ist nur da ganz Mensch, wo er spielt.“
Friedrich Schiller

Witz des Tages

Warum hat der Entwickler den Montag in eine Funktion gepackt? Damit er ihn bei Bedarf überspringen kann.

Redaktion Blog Leuffen.de

Blog Leuffen.de

Neues, sauber sortiert.

Security, Web-Technologien, KI, Unternehmertum und Zusammenarbeit – knapp eingeordnet und ohne Sirenengeheul.

Sicherheitsradar

Was Aufmerksamkeit verdient

Archiv →
StufeIncidentDatumQuelle
kritischNodemailer für Node.jsNodemailer 9.1.0 bis 10.0.4 kann den Node.js-Prozess beim Verarbeiten hinreichend großer, präparierter Adressangaben blockieren. Der Fehler ist kritisch, wenn eine öffentliche Anwendung solche Fremdwerte ohne wirksame Größenlimits an Nodemailer weitergibt; wiederholte Übermittlung kann die Blockade verstärken, und Version 10.0.5 behebt die Ursache.14.09.CVE-2026-90776
kritischWordPress-Plugin The Events CalendarCVE-2026-78159 ermöglichte Codeausführung über einen präparierten Kommentar auf einer Veranstaltungsseite. Version 6.17.3.1 schloss diesen Weg; eine später dokumentierte Umgehung betraf jedoch auch Version 6.17.4, weshalb Betreiber mindestens 6.17.4.1 einsetzen sollten.13.09.CVE-2026-78159
kritischWordPress-Plugin The Events CalendarEin Angreifer kann unter einer sichtbaren Veranstaltung einen präparierten Kommentar absenden und dessen private Vorschau öffnen. Bis Version 6.17.4 verarbeitet das Plugin den Kommentar dabei so, dass Code auf dem Server ausgeführt werden kann; Version 6.17.4.1 schließt die Lücke.13.09.CVE-2026-78006
relevantSnowflake-Treiber für Python, Go, Java, Node.js, PHP und ODBCEin Token ist eine zeitlich oder sachlich begrenzte digitale Zugangsberechtigung. Mehrere Snowflake-Treiber konnten solche Tokens, signierte Speicher-URLs und Schlüssel in Diagnoselogs schreiben; ausnutzen lässt sich das nur mit Leserechten auf das Logziel.12.09.CVE-2026-86597
kritischPHP BCMath-Erweiterung – bccomp()Betroffen sind PHP 8.4 vor 8.4.24 und PHP 8.5 vor 8.5.9 – aber nur Anwendungen, die von außen beeinflussbare Werte an bccomp() übergeben. Dann kann eine gewöhnlich wirkende Anfrage den Speicher des PHP-Prozesses beschädigen.12.09.CVE-2026-17544
kritischPHP PostgreSQL-Erweiterung (ext-pgsql)Vier Komfortfunktionen von PHPs PostgreSQL-Erweiterung konnten fremde Werte falsch in eine SQL-Anweisung einsetzen. Angreifbar sind nur Anwendungen, die solche Werte an diese Funktionen übergeben. Betreiber sollten PHP aktualisieren und auf Abfragen umstellen, bei denen SQL-Code und Werte getrennt übertragen werden.10.09.CVE-2026-17543
kritischFFmpegEin übergroßes Paket im Live-Streamingprotokoll RIST kann einen FFmpeg-Prozess zum Absturz bringen und laut Canonical möglicherweise Code mit dessen Rechten ausführen. Kritisch ist das nur, wenn ein Dienst fremde Streams über FFmpegs asynchronen RIST-Eingang async:rist:// verarbeitet.09.09.CVE-2026-75143
kritischImageMagickEin präpariertes SVG kann beim Erzeugen eines Vorschaubilds MVG-Zeichenbefehle in ImageMagick einschleusen. Kritisch wird das bei öffentlich erreichbaren Upload- oder URL-Pipelines.08.09.CVE-2026-56379
kritischstrongSwanMehrere Fehler in der IPsec-Suite ermöglichen Abstürze, Autorisierungsumgehungen und unter engen Voraussetzungen Codeausführung.07.09.CVE-2026-78123, CVE-2026-78124, CVE-2026-78126, CVE-2026-78127, CVE-2026-78129 bis CVE-2026-78135
kritischMiniUPnPdEine präparierte Netzwerkanfrage kann den UPnP-Dienst ohne Anmeldung abstürzen lassen oder Speicherinhalte offenlegen.07.09.CVE-2026-5720
relevantLinux-Kernel / NetfilterFehlende Prüfungen eines Ethernet-Headers können auf betroffenen Ubuntu-Kerneln zu Abstürzen oder zur Preisgabe von Kernel-Speicher führen; der Angriffsvektor ist widersprüchlich bewertet.07.09.CVE-2026-53131
kritischjbig2decEin Ganzzahlüberlauf im JBIG2-Decoder kann über hochgeladene, speziell aufgebaute Bilddaten einen Verarbeitungsprozess abstürzen lassen.07.09.CVE-2026-38076
relevantUbuntu Linux-KernelBestimmte AWS- und GCP-Kernel unter Ubuntu 18.04/20.04 erhalten Korrekturen für OCFS2- und SCTP-Fehler; nach dem Update ist ein Neustart nötig.04.09.5 CVEs

News

Kurz eingeordnet

Alle News →

Interessantes

Wie QUIC Pakete auf einem neuen Pfad derselben laufenden Verbindung zuordnet

Alle Stücke →

Beim Wechsel von WLAN zu Mobilfunk kann sich die IP-Adresse oder Portnummer des Endgeräts ändern. QUIC kann Pakete trotzdem über eigene Verbindungskennungen derselben laufenden Verbindung zuordnen und den neuen Netzwerkpfad mit Kontrollnachrichten prüfen – sofern Endgerät, Gegenstelle und Anwendung die Migration unterstützen.

Gegenprobe

Weniger Bürowände, mehr Zusammenarbeit? Nicht automatisch.

In zwei Firmen sank die gemessene direkte Interaktion nach dem Wechsel zu offeneren Büros um rund 72 beziehungsweise – je nach Modell – 67 bis 71 Prozent; elektronische Kommunikation nahm zu. Das macht offene Büros nicht pauschal schlecht, widerlegt aber den behaupteten Automatismus.

Gegenproben →

KI

Wenn KI-Code scheitert: Erst die Aufgabenbeschreibung präzisieren

Eine aktuelle Studie legt nahe: Bei fehlgeschlagenem KI-Code kann die präzisere Formulierung vorhandener Anforderungen mehr bringen als der nächste blinde Reparaturversuch.

KI-Archiv →

Did You Know?

Warum im britischen Kalender auf den 2. September 1752 der 14. folgte

Das britische Kalendergesetz änderte Datumsbezeichnungen und passte Fälligkeiten sowie Altersberechnungen an. Für Entwickler bleibt eine moderne Lehre: Ein Datum ist ohne Kalender und Umstellungsregel nur eine halbe Angabe.

Alle Fundstücke →

Aus der Entwicklung

Wochenupdate: Mehr Layoutfreiheit und erfasster KI-Verbrauch

Nextrap erweitert mobile Karten und randlose Medien. Phore erfasst KI-Nutzung innerhalb eines PHP-Prozesses, veröffentlicht JSON Patch 1.0.0 auf GitHub und liest Mailpasswörter aus Umgebungsvariablen oder Secret-Dateien; ob die Version auch über Packagist, das zentrale PHP-Paketverzeichnis, verfügbar ist, wurde nicht bestätigt.

Nur öffentliche Repositories, nur relevante Änderungen.