JavaScript-Sandbox vm2: kritische Lücke erlaubt Ausbruch -------------------------------------------------- Die JavaScript-Sandbox vm2 für Node.js war eigentlich beendet. Nun schließt ein Update eine kritische Sicherheitslücke. [%p(2,2)]» https://www.heise.de/news/JavaScript-Sandbox-vm2-kritische-Luecke-erlaubt-Ausbruch-11157926.html?wt_mc=nl.red.security.security-nl.2026-01-29.link.link[%hr(=)]
 ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌
Diesen Newsletter im Web lesen
heise Security
HEISE SECURITY NEWS - 31.01.2026
Nachrichtenüberblick der vergangenen 3 Tage
JavaScript-Sandbox vm2: kritische Lücke erlaubt Ausbruch
» Artikel lesen

Die JavaScript-Sandbox vm2 für Node.js war eigentlich beendet. Nun schließt ein Update eine kritische Sicherheitslücke.



desktop
Angriffe auf WinRAR-Lücke laufen weiter
» Artikel lesen

Wer WinRAR auf dem Rechner hat, sollte sicherstellen, die jüngste Version zu installieren. Google warnt vor aktiven Angriffen.


Sicheres Linux: Amutable bringt „kryptografisch verifizierbare Integrität“
» Artikel lesen

Ist das Linux-System sauber? Verifizierbare Integrität soll das sicherstellen. Das Start-up Amutable will das nun umsetzen.


heise-Angebot: Sichere Softwareentwicklung: Vorträge für die heise devSec in Marburg gesucht
» Artikel lesen

Der Call for Proposals für die heise devSec im Herbst ist gestartet. Im Mai findet zusätzlich online der Special Day „KI und Security“ statt.
 
 



Netzwerkmanagementlösung HPE Aruba Fabric Composer ist angreifbar
» Artikel lesen

Angreifer können Systeme mit HPE Aruba Networking Fabric Composer mit Schadcode attackieren.


Fortinet kämpft weiter gegen laufende SSO-Admin-Attacken
» Artikel lesen

Angreifer attackieren schon länger diverse Fortinet-Produkte. Ein funktionierendes Sicherheitsupdate fehlt nach wie vor. Ein temporärer Schutz soll helfen.


Meta stärkt WhatsApp-Datenschutz mit neuen „strikten Kontoeinstellungen“
» Artikel lesen

WhatsApp integriert eine neue Funktion namens „strikte Kontoeinstellungen“, die erweiterte Datenschutz- und Sicherheitsfunktionen mit einem Klick aktiviert.



desktop
Exchange Online: Microsoft aktualisiert Zeitplan für SMTP Auth Basic-Ende
» Artikel lesen

Für diverse Protokolle hat Microsoft in Exchange Online Basic Authentication bereits rausgeworfen. Für SMTP verschiebt sich der Zeitplan.


heise-Angebot: Das heise-security-Webinar zu NTLM & Kerberos
» Artikel lesen

Microsofts Active Directory setzt auf veraltete, unsichere Technik. Dessen Admins müssen deshalb Sicherheitslücken in NTLM und Kerberos verstehen und schließen.


IT-Vorfall in Forscherfabrik Schorndorf: Käufer wurden zu Telegram umgeleitet
» Artikel lesen

Möglicherweise sind bei einem IT-Vorfall der Forscherfabrik Schorndorf Daten von mehr als 19.000 Kundinnen und Kunden abgeflossen.


Google: EU fordert Öffnung von Android für KI-Konkurrenz binnen sechs Monaten
» Artikel lesen

EU fordert Google auf, Android für KI-Konkurrenz zu öffnen und Suchdaten zugänglich zu machen. Frist: sechs Monate.


l+f: WhisperPair – Bluetooth-Attacke auf Fast-Pairing
» Artikel lesen

IT-Forscher haben fehlerhafte Umsetzungen des FastPair-Protokolls von Google gefunden. BT-Geräte können dadurch zu Wanzen werden.
 


Telnet-Sicherheitslücke: Wegen kritischen Risikos patchen
» Artikel lesen

Eine kritische Sicherheitslücke in telnetd der GNU InetUtils erheischt derzeit Aufmerksamkeit. Admins sollten patchen.


SoundCloud-Hack: HIBP-Datenbank nimmt Daten von 30 Millionen Accounts auf
» Artikel lesen

Beim Have-I-Been-Pwned-Dienst können Nutzer nun prüfen, ob sie von der Cyberattacke auf SoundCloud von Ende 2025 betroffen sind.


Microsoft Entra aktiviert im März Passkey-Profile für alle
» Artikel lesen

Microsoft kündigt an, im März beim Entra-ID-Dienst automatisch Passkey-Profile zu aktivieren. Die Konfiguration soll einfach sein.


Frankreich sagt Microsoft Teams und Zoom den Kampf an
» Artikel lesen

Mit Visio führt Frankreich seine Open-Source-Videokonferenzen für Behörden ein. Bis 2027 sollen 200.000 Beamte unabhängig von US-Anbietern arbeiten können.


Apache Hadoop: Fehler im HDFS-Native-Client lässt Schadcode passieren
» Artikel lesen

Das Framework Apache Hadoop ist verwundbar. Attacken können im Kontext des HDFS-Dateisystems geschehen. Ein Sicherheitspatch ist verfügbar.


BSI warnt vor vielen verwundbaren VMware-ESXi-Servern im Netz
» Artikel lesen

Das CERT-Bund des BSI warnt vor rund 2500 aus dem Internet erreichbaren Management-Interfaces von VMware-ESXi-Servern mit Sicherheitslecks.


Notfall-Update gegen Zeroday in Microsoft Office
» Artikel lesen

Außer der Reihe veröffentlicht Microsoft Updates nur, wenn es brennt. Das tut es bei Office sowie Microsoft 365 Apps for Enterprise.


Nike prüft möglichen Cyberangriff
» Artikel lesen

Eine Ransomware-Bande behauptet, Daten von Nike erbeutet zu haben. Das Unternehmen untersucht den Vorfall. Angeblich wurden auch Designprototypen gestohlen.


Zutrittskontrollsysteme: dormakaba behebt teils kritische Sicherheitslücken
» Artikel lesen

Die gut zwanzig Lücken finden sich im Access Manager, der Registriereinheit und im Exos-Server für Unternehmens-Schließsysteme. Der Meldeprozess dauerte Jahre.


Nordkoreanische Cyberkriminelle setzen KI-generierte PowerShell-Backdoor ein
» Artikel lesen

Nordkoreanische Cyberkriminelle nehmen Entwickler mit Zugriff auf Blockchains ins Visier. Eine PowerShell-Backdoor scheint von KI programmiert.


CISA-Warnung vor Angriffen auf VMware vCenter, Zimbra und mehr
» Artikel lesen

Die CISA warnt vor beobachteten Angriffen auf VMware vCenter, Zimbra, Vite Vitejs, Versa Concerto und Prettier.


Pwn2Own-Automotive-Wettbewerb: Ladesäule geknackt, um „Doom“ zu spielen
» Artikel lesen

Die Veranstalter schütten beim Pwn2Own Automotive 2026 1 Million US-Dollar Preisgeld aus. Die Teilnehmer entdeckten 76 Zero-Day-Sicherheitslücken.


heise-Angebot: iX-Workshop: Wireshark Deep Dive – Netzwerkprobleme gezielt lösen
» Artikel lesen

Erweitern Sie Ihre Wireshark-Kenntnisse, indem Sie reale Netzwerkprobleme analysieren und Sicherheitsbedrohungen aufdecken.


Sparkassen stellen Passwort-Manager S-Trust ein
» Artikel lesen

Die Sparkassen haben seit 2020 den Passwort-Manager S-Trust angeboten. Das Angebot rentiert sich nicht und endet daher in Kürze.



desktop
Alle News können Sie auch in unserer heise online App lesen
c't App für iOSc't App für Android
Fußbereich