Interview: Zehntausende US-Dollar Schaden durch aufgeblähte SicherheitswarnungenMeldungen zu Sicherheitslücken sind für Open-Source-Projekte wichtig – viele davon seien inzwischen aber aufgeblähtes Marketing, meint Peter Gutmann.
NetBSD 9.5 schließt Sicherheitslücken – und beendet SupportZum Abschied von NetBSD 9.x gibt es noch einmal einige Sicherheits- und Stabilitätskorrekturen. Ein Umstieg auf NetBSD 10 oder 11 wird ausdrücklich empfohlen.
Alert„HollowByte“: Denial-of-Service-Lücke in OpenSSLDie OpenSSL-Maintainer haben stillschweigend eine Denial-of-Service-Lücke geschlossen. Okta nennt sie „HollowByte“.
AlertOpenSSL: Präparierte Signatur kann Weg für Schadcode ebnenIn aktuellen Versionen haben die OpenSSL-Entwickler insgesamt 18 Sicherheitslücken geschlossen.
OpenSSL 4.0 verschlüsselt, was TLS bisher verraten hatOpenSSL 4.0.0 ist da: Die Kryptobibliothek entfernt Altlasten, führt ECH für mehr Datenschutz ein und bereitet auf Post-Quantum-Kryptografie vor.
Nginx 1.30 ändert das Standard-Proxy-VerhaltenNginx 1.30 ist da: ECH verschlüsselt den TLS-Handshake, Backends sprechen HTTP/2, und Multipath TCP nutzt mehrere Netzwerkpfade parallel.
IPFire 2.29 Core Update 200: Linux 6.18 LTS und DBL-PreviewIPFire 2.29 Core Update 200 bringt Linux 6.18 LTS, das neue Domain-Blocklist-System, zahlreiche Paket‑Updates und wichtige Leistungsverbesserungen.
AlertOpenSSL: 12 Sicherheitslecks, eines erlaubt Schadcodeausführung und ist kritischIn OpenSSL wurden 12 Sicherheitslücken entdeckt – mit KI-Tools. Eine davon gilt als kritisch. Aktualisierte Software steht bereit.
Google macht Schluss mit unsicheren HTTP-Verbindungen in ChromeAb Oktober 2026 warnt Chrome vor jedem Aufruf unverschlüsselter Websites. Google aktiviert die Sicherheitsfunktion standardmäßig für alle Nutzer.
AlertSicherheitspatches: OpenSSL für Schadcode-Attacken anfälligIn aktuellen OpenSSL-Versionen haben die Entwickler drei Sicherheitslücken geschlossen. Bislang gibt es keine Berichte zu Attacken.
NGINX erhält native ACME-IntegrationNGINX unterstützt jetzt nativ das ACME-Protokoll zur automatischen Verwaltung von SSL/TLS-Zertifikaten. Das Modul ist Teil der Open-Source- und Plus-Versionen.
Mittwoch: Einbruch in US-Bankenaufsicht, TSMC vor Milliardenstrafe wegen HuaweiBankenaufsicht bespitzelt + Strafe nach Exportverbot + FreeDOS in neuer Version + Commandos-Spiel angetestet + OpenSSL mit Post-Quanten-Verfahren + Bit-Rauschen
OpenSSL 3.5.0 enthält nun Post-Quanten-VerfahrenOpenSSL fügt mit der neuen LTS-Version 3.5.0 seiner Bibliothek die Post-Quanten-Verfahren ML-KEM, ML-DSA und SLH-DSA hinzu.
UpdateNeue OpenSSL-Lücke ist gefährlich, aber sehr schwer auszunutzenWährend SuSE und BSI ein hohes Risiko sehen, verweist das OpenSSL-Projekt auf umfangreiche Vorbedingungen eines Exploits. Vorerst kommen keine Updates.
"Passwort" Folge 13: Protokolle, Messenger, Bootloader – alles unsicherDiesmal geht es im Podcast von heise security um Pläne von OpenSSL, Probleme von Windows mit Linux, unsichere MLOps und weitere Security-News der letzten Tage.
AlertSicherheitsupdate: Verwundbare Komponenten gefährden Nessus Network MonitorSchwachstellen unter anderem in OpenSSL gefährden die Monitoringlösung Nessus Network Monitor.
OpenSSL 3.2 implementiert TCP-Nachfolger QUICDas Transportprotokoll QUIC nimmt mit OpenSSL Fahrt auf: Die Open-Source-Kryptobibliothek implementiert es in der neuen Version 3.2 – zumindest teilweise.
AlertUpdateJetzt patchen! Über 335.000 SSL-VPN-Interfaces von Fortinet attackierbarSicherheitsforscher warnen vor weiteren Attacken auf eine kritische Lücke in FortiOS. Patches zum Schließen der Schwachstelle sind seit Wochen verfügbar.
AlertAngreifer könnten Netzwerke über Lücken in Nessus Network Monitor attackierenTenable hat zwei Komponenten von Nessus Network Monitor aktualisiert und somit mehrere kritische Sicherheitslücken geschlossen.
AlertSicherheitsupdate: Acht Sicherheitslücken in OpenSSL geschlossenAngreifer könnten Systeme mit der Softwarebibliothek für verschlüsselte Verbindungen OpenSSL attackieren. Der Bedrohungsgrad hält sich aber in Grenzen.
UEFI-BIOS mit bekannt unsicherem Code gespicktIn einem BIOS-Update fanden Experten mehrere OpenSSL-Versionen, teils mit uralten Sicherheitslücken. Das wirft ein Schlaglicht auf Risiken von PC-Firmware.
AlertUpdateOpenSSL: Update zum Schließen der kritischen Sicherheitslücke verfügbarDas Update zum Schließen der kritischen Sicherheitslücke in OpenSSL, die das Projekt vergangene Woche angekündigt hat, steht jetzt bereit.