Tails 7.10.1 als Notfall-Release
Bei Tails häufen sich in den vergangenen Monaten die Notfall-Releases wegen Sicherheitslücken. Geschuldet ist das vermutlich den über KI vermehrt aufgespürten Sicherheitslücken.
Bei Tails häufen sich in den vergangenen Monaten die Notfall-Releases wegen Sicherheitslücken. Geschuldet ist das vermutlich den über KI vermehrt aufgespürten Sicherheitslücken.
Autonome KI-Agenten haben erstmals reale IT-Systeme kompromittiert. Betroffen waren unter anderem Hugging Face sowie drei weitere Organisationen. Die Vorfälle werfen neue Fragen zur Sicherheit moderner KI-Modelle auf. Den ersten bekannt gewordenen Vorfall meldete Hugging Face Mitte Juli. Nach Angaben des Unternehmens führte ein autonomer KI-Agent eigenständig Code aus und verschaffte sich Zugriff auf interne Systeme. […]
Der Beitrag KI-Angriffe erreichen die Realität: Zwei Vorfälle erschüttern die Sicherheitsbranche erschien zuerst auf fosstopia.
Wir leben in wundersamen Zeiten. Einerseits beschert uns KI enorme Produktivitätsgewinne, andererseits drohen Gefahren wie autonom agierende Systeme, die durch Social-Engineering Angriffe planen.
Eine kritische Sicherheitslücke in Ruby on Rails ermöglicht es Angreifern, über manipulierte Bild-Uploads beliebige Dateien auszulesen, auf die der Rails-Prozess zugreifen kann.
Die Angriffe auf das Arch User Repository (AUR) reißen nicht ab. In einer dritten Welle wurden jetzt mindestens 200 Pakete mit einem Infostealer infiziert.
In den vergangenen drei Monaten wurden fast 6.800 als bösartig eingestufte Python-Paket-Artefakte im PyPI-Index gezählt. Wie man Python-Software vor Supply-Chain-Angriffen schützt, erklärt dieser Artikel.
Nach OpenAI gibt nun auch der direkte Konkurrent Anthropic bekannt, dass von ihm betriebene Agenten unbemerkt in drei fremde Systeme eingedrungen seien.
Das BSI startet mit „Windows seziert“ ein neues Analyseprojekt. Den Anfang macht Windows Hello for Business. Ziel sind mehr Sicherheit und bessere Konfigurationen für Unternehmen. Die BSI-Untersuchung umfasst rund 170 Seiten. Sie beschreibt den gesamten Anmeldeprozess im Detail. Außerdem analysiert sie den Biometriedienst und das Windows-Biometric-Framework. Auch die Verwaltung biometrischer Daten wird ausführlich behandelt. Ein […]
Der Beitrag BSI nimmt Windows Hello for Business unter die Lupe erschien zuerst auf fosstopia.
Nvidia hat zusammen mit einer ganzen Reihe namhafter Unternehmen, darunter etwa Red Hat, die Linux Foundation, Microsoft, Cisco, Dell, HPE, IBM, oder aus Deutschland Siemens und SAP eine neue…
Eine neu entdeckte Sicherheitslücke betrifft mehrere Ubuntu Versionen in ihrer Standardkonfiguration.
Der selbst gehostete Passwort-Server Vaultwarden ist in Version 1.37.0 erschienen. Die neue Version schließt acht Sicherheitslücken und stellt die Kompatibilität mit Bitwarden-Clients ab v2026.7.0 sicher.
Innerhalb von zwei Tagen erschienen 432 neue Linux Kernel Einträge. Die hohe Zahl sorgt für Diskussionen in der Open Source Gemeinschaft. Experten warnen vor wachsendem Aufwand. Sicherheitsteams stoßen zunehmend an ihre Grenzen. Jede gemeldete Schwachstelle muss geprüft und bewertet werden. Die steigende Menge erschwert sinnvolle Priorisierungen erheblich. Als mögliche Lösung gilt eine stärkere Automatisierung. Künstliche […]
Der Beitrag Linux Kernel verzeichnet 432 CVEs in nur zwei Tagen erschien zuerst auf fosstopia.
Im Nachgang des Angriffs eines ausgebrochenen KI-Agenten von OpenAI auf die Plattform HuggingFace wurde bekannt, dass die Verteidiger bei der Analyse des Vorfalls auf das chinesische Modell GLM-5.2…
OpenAI teilt mit, dass ein autonomer Agent aus seiner Sicherheitsumgebung entkommen sei, Zugang zum Internet erlangt und das KI-Start-up Hugging Face gehackt habe.
Lime Technologies aktualisiert Unraid auf v7.3.2 und schließt damit eine kritische Lücke in der Web-GUI. Zudem wurde die Docker-Version angehoben und Sicherheitsupdates für über 70 Pakete wurden eingespielt.
Seit 15 Jahren schlummerte »Ghostlock« im Linux-Kernel und konnte einem Angreifer eine Rechteausweitung ermöglichen. Jetzt wurde die kürzlich entdeckte Lücke gepatched.
Eine neu aufgetauchte Kernel Schwachstelle gefährdet zahlreiche Linux Systeme. GhostLock ermöglicht lokalen Angreifern vollständige Root Rechte. Die Lücke steckt tief in zentralen Sperrmechanismen. Besonders Server und Container Umgebungen sollten schnell reagieren. GhostLock wird unter CVE-2026-43499 offiziell geführt. Die Sicherheitslücke erreicht einen CVSS Wert von 7,8. Betroffen sind Futex und rtmutex Funktionen zur Prioritätsverwaltung. Der fehlerhafte […]
Der Beitrag GhostLock bedroht Linux Systeme: Kernel Lücke ermöglicht Root Zugriff erschien zuerst auf fosstopia.
OpenWrt ist eine freie Linux-basierte Firmware für Router und andere Netzwerkgeräte.
In diesem Artikel thematisiere ich, wie sich die Anzahl der entdeckten Schwachstellen in den letzten Jahren entwickelt hat und ob wir noch von Zero-Day sprechen, oder eher von Zero-Hour oder Zero-Minute.
Ich werde darstellen, warum es in meinen Augen bis auf wenige Ausnahmen nicht mehr angemessen ist, nur noch einmal im Jahr oder quartalsweise zu patchen und unter Schmerzen eingeübte Prozesse heute nicht mehr zeitgemäß erscheinen.
Anschließend werde ich euch bitten, eure Erfahrungen anonym mit mir zu teilen. Ich erhoffe mir, so einen besseren Überblick über die Situation da draußen in den Rechenzentren, Serverräumen und IT-Betriebseinheiten zu gewinnen. Mehr dazu unten im Text.
Die Anzahl der pro Jahr gemeldeten Schwachstellen (CVE) steigt rasant, wie folgendes Diagramm in Abbildung 1 verdeutlicht.

Während sich die Anzahl der CVE pro Jahr erstmalig im Zeitraum von 2016 bis 2017 von ca. 6.500 auf ca. 14.500 mehr als verdoppelt hat, kam es zuletzt in den Jahren 2021 bis 2024 zu einer Verdopplung. Diesmal hat sich die Anzahl jedoch von ca. 20.000 auf knapp über 40.000 gesteigert. Und diese Zahl steigt weiter. So wurden für das erste Quartal 2026 bereits 15.176 CVE gezählt.
Wenn sich dieser Trend fortsetzt, werden wir das Jahr 2026 mit deutlich mehr als 60.000 registrierten CVE abschließen. Das wären 5.000 CVE/Monat oder 164 CVE/Tag.
Gleichzeitig sinkt die mittlere Zeit von der Veröffentlichung eines CVE bis zu einem Exploit, wie Abbildung 2 zeigt.

Lag die mittlere Zeit zwischen der Veröffentlichung eines CVE und des Exploits 2023 noch bei über 4 Monaten, ist diese auf 21,5 Tage im Jahr 2025 gesunken. Für 2026 wird diese sogar mit nur noch 3 Stunden angegeben.
Noch bedrohlicher wirkt die Lage, wenn man sich ansieht, für wie viele CVE noch am gleichen Tag oder sogar vor deren Veröffentlichung ein Exploit bekannt wird (siehe Abbildung 3). Man spricht hier auch von Zero-Day-Exploits.

Im Jahr 2024 gab es für 47,9% der CVE einen Zero-Day-Exploit. Im Jahr 2025 war das bereits für mehr als die Hälfte der Fall, nämlich 53,6 %. Das Jahr 2026 ist noch in vollem Gange. Die Rate der Zero-Day-Exploits liegt mit bisher 76,9% nochmals deutlich höher.
Es wird für die Paketbetreuenden, Upstream-Entwickelnden und Software-Herstellenden Menschen immer herausfordernder, einen Patch bereitzustellen, bevor ein Exploit existiert und aktiv gegen verwundbare Systeme eingesetzt wird.
Aus meiner beruflichen Tätigkeit als Red Hat TAM und als Sysadministator bei verschiedenen Unternehmen ist mir bekannt, dass unterschiedliche Unternehmen und Organisationen sehr verschieden mit Schwachstellen und deren Behandlung umgehen.
Allen ist gemein, dass sie für ihre Anwendungen Wartungsfenster vereinbaren, in denen z.B. Sicherheitsaktualisierungen installiert werden, um vorhandene Schwachstellen zu schließen. Einige haben einen Patchday pro Jahr, manche patchen einmal im Quartal und wieder andere monatlich. Einzelne Unternehmen können dies sogar noch schneller.
Die einen haben regelmäßig wiederkehrende Wartungsfenster, die anderen müssen diese bei Bedarf anmelden. Einige haben schlanke Prozesse, einige nutzen Change-Management nach ITIL.
Um die Integrität, Verfügbarkeit und Vertraulichkeit der eigenen Informationssysteme und deren umgebener Infrastruktur zu schützen, sind zwei Grundsätze seit vielen Jahren allgemein bekannt:
Die beiden Grundsätze stehen nicht in einer Entweder-Oder-Beziehung. Sie sollten beide berücksichtigt werden.
In meinen Augen ist es längst nicht mehr zeitgemäß, Sicherheitsaktualisierungen jährlich oder quartalsweise zu installieren. Eine kleine Ausnahme mögen hier Systeme bilden, deren Nutzerkreis stark eingeschränkt ist und auf die ausschließlich über wenige sehr gut gesicherte Kanäle zugegriffen werden kann.
Um es deutlich zu sagen: „Für wochen- oder tagelange Change-Management-Prozesse bleibt keine Zeit. Wer weiterhin so arbeitet, riskiert die Informationssicherheit seiner Umgebung.“
Wer alle seine Systeme einmal im Monat wartet und neustartet, bewegt sich in meiner Wahrnehmung aktuell im Mittelfeld dessen, was man im Feld findet. Doch auch hierauf darf sich niemand ausruhen. Existiert zu einem CVE ein Exploit und ein Patch, erscheint es fahrlässig, bis zu einem Monat mit dessen Installation zu warten.
Leider fehlt etlichen Unternehmen bzw. Organisationen noch immer die Fähigkeit schnell festzustellen, ob ihre IT-Dienste korrekt ausgeführt werden. Patch-Management-Zyklen sehen hier meist vor, dass zuerst einige Systeme aktualisiert werden, dann wartet man 1-2 Wochen, ob jemand meckert und dann aktualisiert man die restlichen Systeme. Das ist nicht mehr zeitgemäß.
Aus der eingangs beschriebenen Bedrohungslage folgend muss das neue Ziel lauten, jedes individuelle System an jedem Tag aktualisieren und neustarten zu können. Die Funktion von IT-Diensten ist durch automatisierte Mechanismen wie z.B. Monitoring oder automatisierte Tests zu verifizieren, um schnell mit der nächsten Stage fortfahren zu können. Wer dieses Ziel noch nicht erreicht hat, sollte sich schnellstens auf den Weg machen. Selbst wenn die 100% unerreichbar scheinen, ist jedes System, das man schnell absichern kann, ein deutlich geringeres Risiko für die eigene Informationssicherheit.
Wo Sicherheitsaktualisierungen nicht zeitnah eingespielt werden können, lässt sich das Risiko durch Verteidigung in der Tiefe minimieren. Kommunikationsverbindungen von und zu betrachteten Systemen sind zu überwachen und ggf. zu limitieren. Doch auch diese Maßnahmen müssen schnell verfügbar und umsetzbar sein. Wer erst zwei Wochen diskutieren muss, ob man den Zugriff auf einen Dienst einschränken könne, müsse, sollte, handelt nicht angemessen.
Zusammenfassend sehe ich unklare Verantwortlichkeiten, langwierige Abstimmungsprozesse und manuelle Tätigkeiten als Gift und Risiko für die Informationssicherheit. Klare Strukturen, geklärte Verantwortlichkeiten und Automation sind kein nice-to-have, sondern ein MUSS.
Nun möchte ich von euch wissen: „Patcht ihr schon oder prozessiert ihr noch?“
Ich bin sehr daran interessiert zu erfahren, wie es in den Umgebungen meiner Lesenden und derer Bekannten zugeht. Daher freue ich mich sehr, wenn ihr (gern anonym) euer Patch-Management-Konzept, die Branche eures Unternehmens und die ungefähre Größe eurer Umgebung mit der Gemeinschaft bzw. mir teilt.
Evtl. werde ich eure Beispiele anonymisiert unter ausschließlicher Nennung der Branche (falls bekannt) in Vorträgen, Diskussion und weiteren Arbeiten zu diesem Thema verwenden. Bitte schreibt ausdrücklich dazu, wenn ihr dies nicht wünscht.
Ich freue mich auf eure Beiträge, Zusendungen und wenn ihr diesen Artikel in euren Netzwerken teilt.
Canonical veröffentlich ergänzende Informationen zur DirtyClone Kernel‑Lücke. DirtyClone erlaubt lokalen Nutzern den Root‑Zugriff und betrifft mehrere Ubuntu‑Versionen. Die Schwachstelle trägt die Kennung CVE‑2026‑43503 und wurde Anfang Juni öffentlich gemacht. Laut Canonical lag den Kernel‑Maintainern bereits eine frühere Meldung vor. Erste Ubuntu‑Updates erschienen ebenfalls Anfang Juni und sollten betroffene Ubuntu Systeme absichern. Die Lücke ermöglicht lokale […]
Der Beitrag Canonical bestätigt Behebung der DirtyClone‑Lücke in Ubuntu erschien zuerst auf fosstopia.
Nie zuvor gab es so viele Notfall-Releases außerhalb des regulären Update-Zyklus von Tails wie in letzter Zeit. Bedingt wird dies durch die vielen von KI-Tools entdeckten Sicherheitslücken im Kernel und anderswo.
In dieser Woche sind für zwei Sicherheitslücken Exploits verfügbar. Das erleichtert Angreifern das Erlangen von Root-Rechten und die Übernahme von SSH-Verbindungen.
Die Linux Foundation hat zusammen mit Industriepartnern wie Amazon Web Services, Anthropic, Cisco, Ericsson, Google, IBM, JPMorganChase, Microsoft, GitHub, NVIDIA, OpenAI, Red Hat oder der Rust…
OpenAI startet eine Preview-Phase für seine Modelle ChatGPT-5.6 Sol, Terra und Luna auf Weisung der US-Regierung für speziell ausgesuchte, besonders vertrauenswürdige Kunden.
Die Linux Foundation reagiert mit der Akrites Initiative auf wachsende Risiken für offene Software. KI findet Schwachstellen heute so schnell, dass klassische Sicherheitsprozesse kaum mithalten. Die Beteiligten warnen, dass moderne Modelle Lücken in Minuten aufspüren. Früher dauerte das oft viele Wochen. Diese Entwicklung trifft Bereiche wie Energie, Verkehr, Gesundheit und Finanzdienste. Gleichzeitig sinkt die Hürde […]
Der Beitrag Akrites Initiative: Neue Allianz will Open‑Source‑Sicherheit stärken erschien zuerst auf fosstopia.