Archiv für das Monat: Juli, 2026

Local Privilege Escalation in Ubuntu: CVE-2026-8933 bedroht snap-confine

Das Sicherheitsteam von Qualys hat eine weitere gravierende Schwachstelle in einer zentralen Komponente gängiger Linux-Distributionen analysiert. Unter der Kennung CVE-2026-8933 führt ein Logikfehler in snap-confine dem Unterbau des Paketmanagers Snap zu einer lokalen Rechteausweitung (Local Privilege Escalation, LPE). Da Snap auf modernen Ubuntu-Systemen standardmäßig installiert ist, ist das Schadpotenzial für Multi-User-Systeme und Cloud-Instanzen hoch.

Wie die Schwachstelle in snap-confine funktioniert

snap-confine ist eine hochprivilegierte SUID-Binärdatei (root), die beim Start eines Snap-Pakets aufgerufen wird. Seine Aufgabe ist es, eine isolierte Sicherheits-Sandbox (unter Nutzung von AppArmor, Cgroups und Mount-Namespaces) aufzubauen.

Die Forschenden von Qualys entdeckten eine Schwachstelle bei der Abfolge, in der snap-confine Dateisystem-Pfade prüft und Mounts innerhalb des temporären Namespaces durchführt. Durch gezieltes Timing und das Platzieren präparierter symbolischer Links (Symlinks) im Benutzerverzeichnis kann ein lokaler Angreifer die Sicherheitsprüfungen umgehen. Dies ermöglicht das Einschleusen und Ausführen von eigenem Code im Kontext des Root-Benutzers.

Wer ist von CVE-2026-8933 betroffen?

  • Ubuntu Desktop & Server: Alle unterstützten Releases, bei denen das Paket snapd nicht auf dem neuesten Stand ist.

  • Derivate: Linux-Distributionen, die snapd aus den offiziellen Repositories verwenden und SUID-Rechte für snap-confine vergeben.

Empfohlene Maßnahmen für Administratoren

1. Schnelles Update über den Paketmanager

Canonical hat das Problem analysiert und korrigierte Pakete für alle unterstützen Ubuntu-Versionen veröffentlicht. Das Update kann direkt über apt eingespielt werden:

Bash

sudo apt update
sudo apt install --only-upgrade snapd

Anschließend lässt sich die installierte Version überprüfen, um sicherzustellen, dass die geflickte Variante von snapd aktiv ist.

2. Überwachung lokaler Benutzeraktivitäten

Da es sich um eine LPE-Lücke handelt, ist ein bereits vorhandener lokaler Systemzugriff Voraussetzung. Administratoren sollten Logfiles (wie /var/log/auth.log oder Auditd-Protokolle) auf ungewöhnliche Aufrufe von snap-confine oder verdächtige Manipulationen im Verzeichnis /tmp prüfen.

Bedeutung für die Praxis

Schwachstellen in SUID-Helferprogrammen wie snap-confine zeigen erneut, wie komplex das Zusammenspiel von Sandbox-Infrastrukturen und Linux-Berechtigungen ist. Für IT-Abteilungen unterstreicht der Vorfall die Notwendigkeit von automatisierten Patch-Management-Prozessen auf allen Ebenen der Server-Infrastruktur.

Quelle: Qualys Threat Research Blog – CVE-2026-8933

Cyberangriff auf Nextcloud: Wie ungeschickte Kommunikation das Vertrauen gefährdet

Der Open-Source-Cloud-Spezialist Nextcloud steht nach einem Sicherheitsvorfall in der Kritik. Obwohl der eigentliche Cyberangriff auf die Infrastruktur des Unternehmens glimpflich ausging und nach aktuellem Kenntnisstand weder Kundendaten noch der Kern-Quellcode der Software manipuliert wurden, sorgt das Krisenmanagement des Anbieters für erhebliche Unruhe in der IT-Community.

Zugriff auf private Entwickler-Infrastruktur

Der Angreifer nutzte kompromittierte Zugangsdaten, um Zugriff auf ein privates, internes Entwicklungs-Repository von Nextcloud zu erlangen. Das Unternehmen leitete nach dem Bemerken des unbefugten Zugriffs umgehend technische Gegenmaßnahmen ein: Die betroffenen Zugänge wurden gesperrt, Passwörter zurückgesetzt und die Server-Infrastruktur eingehend forensisch untersucht.

Die wichtigste technische Entwarnung für Administratoren und Betreiber von Nextcloud-Instanzen:

  • Der öffentliche Quellcode von Nextcloud blieb unberührt.

  • Es wurden keine Backdoors oder schädliche Modifikationen in bestehende Releases eingeschleust.

  • Ein Zugriff auf Daten von Endnutzern oder Cloud-Kunden fand nicht statt.

Das PR-Desaster nach dem Angriff

Während das technische Sicherheitsteam adäquat reagierte, leistete sich die PR-Abteilung von Nextcloud schwere Schnitzer. Auf erste Anfragen von IT-Sicherheitsforschern und Fachmedien wie heise online reagierte das Unternehmen ausweichend und spielte das Ausmaß des Zugriffs herunter. In ersten Stellungnahmen war die Rede von bloßen „Auffälligkeiten“ oder internen Tests.

Erst als unwiderlegbare Belege über den erfolgten Datenabfluss aus dem privaten Repository vorlagen, korrigierte Nextcloud seine Berichterstattung schrittweise und räumte den Vorfall transparent ein.

Fazit: Transparenz als Pflicht in der Open-Source-Welt

Der Vorfall unterstreicht eine zentrale Lektion des modernen IT-Sicherheitsmanagements: Ein funktionierender Incident-Response-Plan muss zwingend eine ehrliche und direkte Krisenkommunikation beinhalten. Insbesondere im Open-Source-Sektor, wo das Vertrauen der Anwender und Administratoren das Fundament des gesamten Ökosystems bildet, führt Taktieren bei Sicherheitsvorfällen zu unnötigem Reputationsschaden.

Quelle: https://help.nextcloud.com/t/nextcloud-com-offline/247123/18

Tails 7.10 Release: Anonymisierendes Linux erhält neuen Shutdown und Videoplayer

Für Nutzer mit extremen Anforderungen an die Privatsphäre und IT-Sicherheit ist Tails (The Amnesic Incognito Live System) seit Jahren der Goldstandard. Das System hinterlässt keine Spuren auf dem Host-Computer und leitet jeglichen Datenverkehr zwingend über das Tor-Netzwerk. Das aktuelle Release Tails 7.10 bringt zwei tiefgreifende funktionale Änderungen mit sich, die den Schutz vor physischen und digitalen Angriffen noch einmal drastisch erhöhen.

Der neue Shutdown-Prozess: Amnesia in Perfektion

Die wichtigste Eigenschaft von Tails ist seine „Amnesie“. Sobald das System heruntergefahren wird – oder der USB-Stick im Notfall einfach aus dem Rechner gezogen wird –, löscht Tails den gesamten Arbeitsspeicher (RAM). Dadurch wird sichergestellt, dass Angreifer keine kryptografischen Schlüssel oder Fragmente von Dokumenten durch sogenannte Cold Boot Attacks rekonstruieren können.

Mit Version 7.10 wurde dieser Shutdown-Prozess grundlegend neu geschrieben. Das System geht nun wesentlich aggressiver und schneller beim Überschreiben des Arbeitsspeichers vor. Zudem wurden Kompatibilitätsprobleme mit modernen UEFI-Systemen und spezifischen RAM-Architekturen behoben, bei denen der Löschvorgang in der Vergangenheit ins Stocken geraten konnte. Ein schnellerer Shutdown bedeutet in kritischen Situationen schlichtweg mehr physische Sicherheit für den Anwender.

Neuer Videoplayer schützt vor Media-Exploits

Eine oft unterschätzte Gefahr für die Anonymität stellen präparierte Mediendateien (wie MP4- oder MKV-Videos) dar. Angreifer verstecken regelmäßig Schadcode in Videos, der Pufferüberläufe in schlecht isolierten Playern provoziert.

Tails 7.10 reagiert auf diese Bedrohungslage mit der Integration eines neuen Videoplayers. Der Fokus liegt hierbei auf einer strengen Isolierung (Sandboxing) und der Reduzierung der Angriffsfläche. Der neue Player kann zwar problemlos offline Videos abspielen, wird aber durch strikte Systemrichtlinien daran gehindert, Netzwerkverbindungen aufzubauen. Selbst wenn ein Video einen Zero-Day-Exploit enthalten sollte, ist es dem Angreifer dadurch nahezu unmöglich, die echte IP-Adresse des Nutzers nach außen zu funken (IP Leak).

Aktualisierte Kernkomponenten

Neben diesen funktionalen Meilensteinen enthält Tails 7.10 routinemäßige, aber essenzielle Security-Updates. Der integrierte Tor Browser wurde auf die neueste Basis gehoben und auch der E-Mail-Client Thunderbird profitierte von wichtigen Sicherheitspatches.

Fazit: Pflicht-Update für sensible Einsätze

Das Tails 7.10 Update zeigt, dass die Entwickler nicht nur Software aktualisieren, sondern die konzeptionelle Sicherheit des Live-Systems konsequent weiterdenken. Wer auf Anonymität angewiesen ist, sollte seinen USB-Stick schnellstmöglich über die integrierte Update-Funktion auf den neuesten Stand bringen.

Download: https://tails.net/install/download/index.en.html

Franzfon

FRANZFON v1.1.0 veröffentlicht: Integrierte Personalverwaltung und selbstheilende VoIP-Leitungen

Das deutsche Softwareprojekt FRANZFON hat am 17. Juli 2026 die Version 1.1.0 seiner selbst gehosteten Telefonanlage freigegeben. Während die Plattform bisher primär darauf spezialisiert war, die funktionalen Lücken der FRITZ!Box im geschäftlichen VoIP-Alltag zu schließen, markiert dieses Release einen echten Wendepunkt in der Produktstrategie. Mit der Einführung digitaler Personalakten wächst FRANZFON über die Telekommunikation hinaus und mutiert zum ganzheitlichen Betriebswerkzeug für KMUs, Kanzleien und Praxen.

Der neue Startbereich: Modularität zieht ein

Wer sich nach dem Update in der Weboberfläche anmeldet, landet nicht mehr standardmäßig im klassischen TK-Dashboard, sondern auf einem neu strukturierten Startbildschirm. Das System steuert die Ansicht intelligent über das zugewiesene Benutzermodell: Besitzt ein Mitarbeiter nur Zugriff auf ein einziges Modul, wird der Startbereich übersprungen. Administratoren und HR-Manager sehen hingegen eine Kachel-Übersicht, aufgeteilt in:

  • Telefonanlage: Die gewohnte, unveränderte Administration der Telefonie-Infrastruktur.

  • Mein Bereich: Der persönliche Workspace für Mitarbeiter (eingeführt im letzten Release).

  • Personal: Das Herzstück des neuen v1.1.0 Updates.

Ein Blick auf die inaktiven Kacheln verrät zudem die Roadmap der Entwickler: Die Module für Urlaub, Zeiterfassung und Schichtplan sind bereits visuell implementiert und dienen als Vorschau auf kommende Funktionserweiterungen.

Die digitale Personalakte auf dem eigenen Server

Mit der neuen Personalverwaltung können sensible Mitarbeiterdaten vollständig digitalisiert und lokal gespeichert werden – ein massiver Pluspunkt für die DSGVO-Konformität, da keine Drittanbieter-Cloud involviert ist. Eine Personalakte in FRANZFON v1.1.0 umfasst:

  • Persönliche Daten: Personalnummer, Geburtsdatum, Staatsangehörigkeit sowie private Notfallkontakte.

  • Beschäftigungsverhältnis: Position, Abteilung, zugewiesene Vorgesetzte, Ein- und Austrittsdaten sowie die wöchentliche Sollarbeitszeit.

  • Lohn & Steuer: Hinterlegung von IBAN, Steuer-ID, Steuerklasse, Krankenkasse und Sozialversicherungsnummer.

  • Schwerbehinderung: Erfassung der rechtlich relevanten Mindestangaben zur korrekten Berechnung von Kündigungsschutz und Zusatzurlaub.

Sicherheit und Protokollierung: Die Bearbeitung ist Administratoren oder Benutzern mit der Rolle „Personal“ vorbehalten. Mitarbeiter dürfen ihre eigene Akte jederzeit im Lesemodus einsehen. Zum Schutz vor unbefugten Zugriffen und zur Erfüllung von Compliance-Vorgaben wird jeder Lese- und Schreibzugriff im Hintergrund revisionssicher protokolliert. Ein automatischer Löschschutz markiert fällige Akten nach Ablauf von Fristen lediglich, anstatt Daten eigenmächtig zu vernichten.

Technische Highlights: Das Ende „stummer“ Leitungsausfälle

Ein gefürchtetes Szenario im VoIP-Alltag ist die verwaiste Verbindung: Die Telefonanlage signalisiert eine vermeintlich fehlerfreie, grüne Verbindung zur FRITZ!Box, im Hintergrund ist der SIP-Trunk jedoch abgebrochen. Eingehende Anrufe laufen ins Leere, ohne dass der Betrieb es merkt.

FRANZFON v1.1.0 schafft hier Abhilfe durch eine selbstheilende Verbindungsprüfung. Ein regelmäßiger, absolut stiller Selbsttest überprüft die Leitung im Hintergrund. Wird eine hängengebliebene Verbindung erkannt, baut die Anlage sie vollautomatisch und transparent wieder auf – ohne Einträge in der Anrufliste oder Signalgeräusche an den Endgeräten.

Bugfixes und Optimierungen aus der Praxis

1. Voller DECT-Support

DECT-Mobilteile werden nun unter der Sektion „Telefone“ endlich als eigenständige Endgeräte mit dedizierter Durchwahl und exaktem Online-Status aufgeführt. Zudem wurde ein schwerwiegender Bug bei Yealink-Mobilteilen (z. B. an einer W70B-Basis) behoben, bei dem die Signalisierung des Klingelzeichens zu einem sofortigen Verbindungsabbruch führte.

2. HD-Codec schlägt Hardware-Rauschen

Aufgrund eines Firmware-Fehlers neigten bestimmte Yealink-Tischtelefone beim Betrieb an Software-TK-Anlagen zu einem dauerhaften Hintergrundrauschen. FRANZFON erzwingt bei der provisionierten Einrichtung dieser Geräte nun den HD-Sprachcodec. Dies eliminiert das Rauschen vollständig und sorgt für eine verbesserte interne Sprachqualität.

3. Klartext bei der FRITZ!Box-Benennung

Wird die Telefonanlage hinter einem kaskadierten Router-Setup betrieben und ein eigener Hostname statt der Standardadresse fritz.box verwendet, quittierte das System Verbindungsfehler bisher mit einem kryptischen „Ursache unbekannt“. Die neue Version gibt nun eine präzise Fehlermeldung aus und schlägt die direkte IP-Eingabe vor.

Update-Hinweise für Administratoren

  • Backup-Pflicht: Vor dem Anstoßen des Updates in der Weboberfläche sollte die FRANZFON-VM zwingend gesichert werden (in Proxmox VE via Snapshot, in Hyper-V via Prüfpunkt).

  • Yealink-Telefone: Damit die neue HD-Codec-Konfiguration gegen das Hardware-Rauschen wirksam wird, müssen betroffene Telefone nach dem Update einmal kurz stromlos gemacht werden.

  • Fax-Erweiterung: In der Anrufliste wird bei Telefaxen nun das Label „Fax“ inkl. vollständiger Absenderkennung mit Vorwahl angezeigt. Nach dem Update erscheint auf der Fax-Seite ein Hinweis zur einmaligen Eingabe der eigenen Ortsvorwahl, um die Formatierung der Kopfzeilen auf ausgehenden PDFs zu vervollständigen.

FRANZFON Webseite: https://franzfon.de/

Kali Linux 2026.2

Kali Linux 2026.2 veröffentlicht: Dreifach schnellerer VM-Boot, GNOME 50 und 9 neue Werkzeuge

Das Entwicklerteam von Offensive Security hat das zweite vierteljährliche Major-Update des Jahres freigegeben: Kali Linux 2026.2. Während die Distribution optisch mit den neuesten Desktop-Umgebungen glänzt, bringt dieses Release fundamentale Optimierungen bei der Performance virtueller Maschinen sowie wichtige strukturelle Anpassungen im Paketmanagement mit sich.

Die VM-Diät: Bis zu 3x schnellere Bootzeiten

Für Penetration Tester und Security-Analysten, die Kali Linux im Rahmen von automatisierten CI/CD-Pipelines oder in lokalen Virtualisierungsumgebungen (QEMU, VirtualBox, VMware) betreiben, bringt Version 2026.2 eine massive Erleichterung.

Das Team hat analysiert, dass die standardmäßig mitgelieferte Grafik-Firmware in virtuellen Umgebungen fast nie benötigt wird. Daher wurde die Grafik-Firmware aus den vorkonfigurierten VM-Images komplett entfernt. Zudem erkennt das Installationsmedium nun automatisch, ob eine Installation innerhalb einer VM stattfindet, und spart sich die Treiberpakete. Die RAM-Disk (initrd) schrumpft dadurch auf gerade einmal 60 MB, was die Bootzeit im Test um das Dreifache verkürzte. Bare-Metal-Installationen bleiben davon unberührt und behalten den vollen Treibersupport.

Neue Tools und das Comeback eines Klassikers

Das offizielle Netzwerk-Repository wächst um neun mächtige Werkzeuge, die aktuelle Angriffstrends und administrative Anforderungen abbilden:

  • shell-gpt: Ein KI-gestütztes Produktivitätswerkzeug, das Beschreibungen in natürlicher Sprache direkt im Terminal in ausführbare Befehle übersetzt.

  • legba: Ein moderner, extrem schneller Multiprotokoll-Enumerator für Password-Spraying- und Brute-Force-Angriffe.

  • hydra-gtk: Die GTK+-basierte grafische Oberfläche für den legendären Network-Logon-Cracker Hydra ist zurück.

  • oletools: Spezialisierte Skripte zur tieferen Analyse von Microsoft OLE2-Dateien und bösartigen Office-Makros.

  • tookie-osint: Ein hocheffizientes OSINT-Werkzeug zur gezielten Social-Media-Recherche.

  • Weitere Zugänge: arsenal-ng (Cheat-Sheet-Bibliothek), penelope (Shell-Handler), tailscale (sichere VPN-Konnektivität) und uro (URL-Bereinigung für Web-Crawler).

Infrastruktur-Anpassungen: Helper-Scripts und APT-Formate

Um die Bedienung im Alltag konsistenter zu gestalten, wurden die Services-Helper-Scripts komplett überarbeitet. Startet ein Admin nun einen Hintergrunddienst, verhindern die Skripte nicht nur doppelte Instanzen, sondern listen übersichtlich die Standard-Zugangsdaten (Credentials) auf und werfen die exakte Zugangs-URL aus.

Zudem bereitet Kali den Umstieg auf das moderne, strukturierte DEB822-Format für APT-Quellen vor. Neu installierte Systeme nutzen standardmäßig das neue Format in /etc/apt/sources.list.d/kali.sources, um künftigen Warnmeldungen des Paketmanagers zuvorzukommen.

Kernel & Desktops

Unter der Haube verrichtet standardmäßig der Linux-Kernel 6.19 seine Arbeit. An der Oberfläche stehen Anwendern die brandneuen Desktop-Umgebungen GNOME 50 (mit optimierter Speicherverwaltung und beschleunigtem Dateimanager) sowie KDE Plasma 6.6 (inklusive verbesserter Barrierefreiheit und On-Screen-Keyboards für Touch-Geräte) zur Verfügung.

Wichtiger Upgrade-Hinweis: Nach dem Einspielen des Updates über apt full-upgrade wird aufgrund von Aktualisierungen am Richtlinien-Daemon (polkitd) ein sofortiger Systemneustart empfohlen, da der Aufruf von GUI-Programmen mit administrativen Rechten sonst temporär fehlschlagen kann.

Zum offiziellen Changelog: Kali Linux 2026.2 Release Notes

CVE-2026-46331: „pedit COW“ erlaubt unprivilegierten lokalen Angreifern Root-Zugriff unter Linux

Kaum ist die Aufregung um vergangene Kernel-Lücken verflogen, brennt es im Linux-Ökosystem an einer neuen Stelle. Unter der Kennung CVE-2026-46331 wurde eine Schwachstelle im Traffic-Control-Subsystem (net/sched) des Linux-Kernels klassifiziert. Die Lücke, die in Fachkreisen den Namen „pedit COW“ erhalten hat, ermöglicht eine lokale Rechteausweitung (Local Privilege Escalation – LPE) bis hin zu uneingeschränkten Root-Rechten. Ein öffentlicher Exploit beweist, wie gefährlich die Situation für Shared-Hosting-Umgebungen und Enterprise-Server ist.

Funktionsweise: Cache-Poisoning statt Festplatten-Hack

Der Fehler liegt in der Funktion tcf_pedit_act(), welche für das Editieren von Paket-Headern im laufenden Netzwerkverkehr zuständig ist. Das System berechnet den Copy-on-Write-Bereich (COW) vor der Verarbeitung der Editierungsschlüssel. Da hierbei jedoch die dynamischen Header-Offsets nicht korrekt berücksichtigt werden, kommt es zu einem sogenannten Partial-COW-Fehler.

Das Resultat ist fatal: Ein Angreifer kann über manipulierte Netzwerkregeln einen Out-of-Bounds-Schreibzugriff provozieren. Dieser Schreibbefehl landet im freigegebenen Page-Cache des Kernels. Der Exploit zielt dabei gezielt auf im Arbeitsspeicher gecachte System-Binaries (wie /bin/su) ab, überschreibt diese im RAM mit einem Payload und führt sie aus. Da die eigentliche Datei auf der Festplatte unverändert bleibt, versagen gängige Sicherheitsmonitore, während der Angreifer bereits eine Root-Shell öffnet.

Betroffene Systeme und Bedingungen

Red Hat listet die Versionen RHEL 8, 9 und 10 als verwundbar. Auch Ubuntu (von 18.04 bis 26.04) sowie die aktuellen Debian-Zweige (Bullseye, Bookworm, Trixie) tragen den fehlerhaften Code in ihren Standard-Kerneln.

Damit ein unprivilegierter lokaler Nutzer den Exploit erfolgreich ausführen kann, müssen zwei Bedingungen erfüllt sein:

  1. Das Kernel-Modul act_pedit ist aktiv oder kann automatisch nachgeladen werden.

  2. Unprivilegierte Benutzer-Namensräume (unprivileged user namespaces) sind im System erlaubt. Diese gewähren dem Angreifer die nötigen virtuellen Netzwerk-Rechte (CAP_NET_ADMIN), um die tc-Regeln überhaupt triggern zu können.

Schnelle Gegenmaßnahmen für Administratoren

Die sicherste Methode ist das unverzügliche Einspielen der bereitstehenden Kernel-Updates der jeweiligen Distributionen und ein anschließender Reboot. Sollte ein Wartungsfenster kurzfristig nicht möglich sein, helfen folgende temporäre Sicherheitsvorkehrungen:

  • Einschränkung von User Namespaces: Das Deaktivieren unpriviligierter Namensräume entzieht dem Angreifer die administrative Netzwerk-Basis im User-Space. Bei sysctl-basierten Systemen hilft:

    Bash

    sysctl -w kernel.unprivileged_userns_clone=0
    
  • Modul-Blacklisting: Verhindern Sie das automatische Laden des betroffenen Netzwerkmoduls über die Modprobe-Konfiguration (blacklist act_pedit).

Aufgrund der Verfügbarkeit eines schlüsselfertigen Angriffsskripts wird die Dringlichkeit von IT-Sicherheitsbehörden als hoch eingestuft.