Spruch des Tages

„Es ist nicht genug, zu wissen, man muß auch anwenden; es ist nicht genug, zu wollen, man muß auch tun.“
Johann Wolfgang von Goethe

Witz des Tages

Warum überwacht der Entwickler die Kaffeekanne? Weil „leer“ der einzige Status ist, den niemand reproduzieren möchte.

Redaktion Blog Leuffen.de

Blog Leuffen.de

Neues, sauber sortiert.

Security, Web-Technologien, KI, Unternehmertum und Zusammenarbeit – knapp eingeordnet und ohne Sirenengeheul.

Sicherheitsradar

Was Aufmerksamkeit verdient

Archiv →
StufeIncidentDatumQuelle
relevantNGINX Open Source HTTP/3CVE-2026-90439 kann in einer eng begrenzten NGINX-Open-Source-Konstellation beim TLS-Handshake Speicher überschreiben. Betroffen sind 1.29.2 bis 1.31.5 mit HTTP/3-Modul, aktivem HTTP/3, OpenSSL 3.5.0 oder älter und weiteren, öffentlich nicht ausgeführten Konfigurationsbedingungen; 1.30.5 und 1.31.6 beheben den Fehler.20.09.CVE-2026-90439
aktiv ausgenutztLinux-Kernel in Ubuntu und DebianCISA führt CVE-2026-53266, CVE-2025-39682 und CVE-2025-39964 als aktiv ausgenutzt. Alle beginnen mit lokaler Codeausführung, erreichen aber unterschiedliche Kernelpfade; die dokumentierte Root-Eskalation gilt hier für CVE-2025-39682. Entscheidend ist der feste Kernel des jeweiligen Distributionszweigs.20.09.CVE-2026-53266, CVE-2025-39682, CVE-2025-39964
aktiv ausgenutztCisco Secure Email GatewayEine manipulierte E-Mail kann ein ungepatchtes Cisco Secure Email Gateway bereits beim automatischen Prüfen kompromittieren; niemand muss sie öffnen. Cisco bestätigt aktive Ausnutzung, nennt keinen Workaround und empfiehlt das Update auf 16.5.0-780.20.09.CVE-2026-76461
kritischNodemailer für Node.jsNodemailer 9.1.0 bis 10.0.4 kann den Node.js-Prozess beim Verarbeiten hinreichend großer, präparierter Adressangaben blockieren. Der Fehler ist kritisch, wenn eine öffentliche Anwendung solche Fremdwerte ohne wirksame Größenlimits an Nodemailer weitergibt; wiederholte Übermittlung kann die Blockade verstärken, und Version 10.0.5 behebt die Ursache.14.09.CVE-2026-90776
kritischWordPress-Plugin The Events CalendarCVE-2026-78159 ermöglichte Codeausführung über einen präparierten Kommentar auf einer Veranstaltungsseite. Version 6.17.3.1 schloss diesen Weg; eine später dokumentierte Umgehung betraf jedoch auch Version 6.17.4, weshalb Betreiber mindestens 6.17.4.1 einsetzen sollten.13.09.CVE-2026-78159
kritischWordPress-Plugin The Events CalendarEin Angreifer kann unter einer sichtbaren Veranstaltung einen präparierten Kommentar absenden und dessen private Vorschau öffnen. Bis Version 6.17.4 verarbeitet das Plugin den Kommentar dabei so, dass Code auf dem Server ausgeführt werden kann; Version 6.17.4.1 schließt die Lücke.13.09.CVE-2026-78006
relevantSnowflake-Treiber für Python, Go, Java, Node.js, PHP und ODBCEin Token ist eine zeitlich oder sachlich begrenzte digitale Zugangsberechtigung. Mehrere Snowflake-Treiber konnten solche Tokens, signierte Speicher-URLs und Schlüssel in Diagnoselogs schreiben; ausnutzen lässt sich das nur mit Leserechten auf das Logziel.12.09.CVE-2026-86597
kritischPHP BCMath-Erweiterung – bccomp()Betroffen sind PHP 8.4 vor 8.4.24 und PHP 8.5 vor 8.5.9 – aber nur Anwendungen, die von außen beeinflussbare Werte an bccomp() übergeben. Dann kann eine gewöhnlich wirkende Anfrage den Speicher des PHP-Prozesses beschädigen.12.09.CVE-2026-17544
kritischPHP PostgreSQL-Erweiterung (ext-pgsql)Vier Komfortfunktionen von PHPs PostgreSQL-Erweiterung konnten fremde Werte falsch in eine SQL-Anweisung einsetzen. Angreifbar sind nur Anwendungen, die solche Werte an diese Funktionen übergeben. Betreiber sollten PHP aktualisieren und auf Abfragen umstellen, bei denen SQL-Code und Werte getrennt übertragen werden.10.09.CVE-2026-17543

News

Kurz eingeordnet

Alle News →

Interessantes

Wie QUIC Pakete auf einem neuen Pfad derselben laufenden Verbindung zuordnet

Alle Stücke →

Beim Wechsel von WLAN zu Mobilfunk kann sich die IP-Adresse oder Portnummer des Endgeräts ändern. QUIC kann Pakete trotzdem über eigene Verbindungskennungen derselben laufenden Verbindung zuordnen und den neuen Netzwerkpfad mit Kontrollnachrichten prüfen – sofern Endgerät, Gegenstelle und Anwendung die Migration unterstützen.

Gegenprobe

Weniger Bürowände, mehr Zusammenarbeit? Nicht automatisch.

In zwei Firmen sank die gemessene direkte Interaktion nach dem Wechsel zu offeneren Büros um rund 72 beziehungsweise – je nach Modell – 67 bis 71 Prozent; elektronische Kommunikation nahm zu. Das macht offene Büros nicht pauschal schlecht, widerlegt aber den behaupteten Automatismus.

Gegenproben →

Ein Bild reicht

Helle Strahlen um ein neues Loch im Mond

Eine LRO-Nahaufnahme zeigt den neuen McGetchin-Krater als dunkle Vertiefung inmitten hellen Auswurfmaterials. Der 222 Meter breite Krater entstand 2024; entdeckt wurde er 2025 durch den Vergleich globaler Mondkarten.

Bildstücke →

KI

Wenn KI-Code scheitert: Erst die Aufgabenbeschreibung präzisieren

Eine aktuelle Studie legt nahe: Bei fehlgeschlagenem KI-Code kann die präzisere Formulierung vorhandener Anforderungen mehr bringen als der nächste blinde Reparaturversuch.

KI-Archiv →

Did You Know?

1991 lokal, 1993 im Web: die Kamera an der Kaffeekanne

Ende 1991 zeigte XCoffee eine Kaffeekanne im Korridor vor dem Trojan Room im lokalen Netz. Erst im November 1993 kam der Bilddienst ins World Wide Web — und wurde laut Cambridge zur ersten Webcam.

Alle Fundstücke →

Aus der Entwicklung

Wochenupdate: Routing, reaktive UI, Logs und Promptvertrauen

Vier gemergte Änderungen zeigen neue APIs für Web Components, Lit, PHP-Logging und Promptquellen. Nur Phore Log liegt in dieser Auswahl als bestätigtes Release 3.0.0 vor.

Nur öffentliche Repositories, nur relevante Änderungen.