Spruch des Tages

„Ich kann freilich nicht sagen, ob es besser werden wird, wenn es anders wird; aber so viel kann ich sagen, es muß anders werden, wenn es gut werden soll.“
— Georg Christoph Lichtenberg

Witz des Tages

Warum trägt die API heute eine Warnweste? Weil ihre Endpunkte Baustellen sind.

Redaktion Blog Leuffen.de

Blog Leuffen.de

Neues, sauber sortiert.

Security, Web-Technologien, KI, Unternehmertum und Zusammenarbeit – knapp eingeordnet und ohne Sirenengeheul.

Sicherheitsradar

Was Aufmerksamkeit verdient

Archiv →
StufeIncidentDatumQuelle
kritischApache Tomcat 11, 10.1 und 9CVE-2026-76183 kann Zugriffsbeschränkungen für WebSocket-Endpunkte umgehen. Betroffene Betreiber sollten auf Tomcat 11.0.26, 10.1.60 oder 9.0.122 aktualisieren.24.09.CVE-2026-76183
aktiv ausgenutztJetBrains TeamCity On-PremisesCISA kennzeichnet CVE-2026-63077 seit dem 23. September als in Ransomware-Kampagnen genutzt. Die bereits bekannte TeamCity-Lücke erlaubt ohne Anmeldung Betriebssystembefehle; Betreiber müssen patchen und mögliche Spuren untersuchen.24.09.CVE-2026-63077
kritischF5 BIG-IP Access Policy Manager (APM)CVE-2026-94127 kann ohne Anmeldung zur Codeausführung im Datenpfad bestimmter BIG-IP-APM-Systeme führen, die als OAuth-Autorisierungsserver eingerichtet sind. CISA bestätigt aktive Ausnutzung; Betreiber sollten die konkrete Konfiguration prüfen und den passenden Hotfix einspielen.23.09.CVE-2026-94127
kritischWeb to Print Online Designer für WordPress/WooCommerceCVE-2026-82187 ermöglicht in Web to Print Online Designer 1.7.0 bis vor 2.15.0 einen unangemeldeten beliebigen Datei-Upload. Codeausführung setzt einen erreichbaren, PHP-verarbeitenden Ablageort voraus; aktive Ausnutzung ist zum Quellenstand nicht bestätigt.22.09.CVE-2026-82187
relevantNGINX Open Source HTTP/3CVE-2026-90439 kann in einer eng begrenzten NGINX-Open-Source-Konstellation beim TLS-Handshake Speicher überschreiben. Betroffen sind 1.29.2 bis 1.31.5 mit HTTP/3-Modul, aktivem HTTP/3, OpenSSL 3.5.0 oder älter und weiteren, öffentlich nicht ausgeführten Konfigurationsbedingungen; 1.30.5 und 1.31.6 beheben den Fehler.20.09.CVE-2026-90439
aktiv ausgenutztLinux-Kernel in Ubuntu und DebianCISA führt CVE-2026-53266, CVE-2025-39682 und CVE-2025-39964 als aktiv ausgenutzt. Alle beginnen mit lokaler Codeausführung, erreichen aber unterschiedliche Kernelpfade; die dokumentierte Root-Eskalation gilt hier für CVE-2025-39682. Entscheidend ist der feste Kernel des jeweiligen Distributionszweigs.20.09.CVE-2026-53266, CVE-2025-39682, CVE-2025-39964
aktiv ausgenutztCisco Secure Email GatewayEine manipulierte E-Mail kann ein ungepatchtes Cisco Secure Email Gateway bereits beim automatischen Prüfen kompromittieren; niemand muss sie öffnen. Cisco bestätigt aktive Ausnutzung, nennt keinen Workaround und empfiehlt das Update auf 16.5.0-780.20.09.CVE-2026-76461

News

Kurz eingeordnet

Alle News →

Interessantes

Warum US-Startbahnen ihre Nummer wechseln können

Alle Stücke →

Die Kennung einer US-Startbahn steht nach FAA-Regel für ihre gerundete magnetische Richtung. Ändert sich die Deklination, kann eine Umnummerierung nötig werden.

KI

Wenn KI-Code scheitert: Erst die Aufgabenbeschreibung präzisieren

Eine aktuelle Studie legt nahe: Bei fehlgeschlagenem KI-Code kann die präzisere Formulierung vorhandener Anforderungen mehr bringen als der nächste blinde Reparaturversuch.

KI-Archiv →

Did You Know?

Diese Amöbe teilt sich noch bei 63 Grad Celsius

Incendiamoeba cascadensis vermehrt sich im Labor noch bei 63 Grad Celsius. Damit setzt die Feueramöbe den bekannten Reproduktionsrekord für Eukaryoten.

Alle Fundstücke →

Aus der Entwicklung

Wochenupdate: Routing, reaktive UI, Logs und Promptvertrauen

Vier gemergte Änderungen zeigen neue APIs für Web Components, Lit, PHP-Logging und Promptquellen. Nur Phore Log liegt in dieser Auswahl als bestätigtes Release 3.0.0 vor.

Nur öffentliche Repositories, nur relevante Änderungen.