SSH-Server Dropbear erlaubt Rechteausweitung -------------------------------------------------- Der schlanke SSH-Server Dropbear stopft mit einer aktualisierten Version unter anderem eine Rechteausweitungslücke. [%p(2,2)]» https://www.heise.de/news/SSH-Server-Dropbear-erlaubt-Rechteausweitung-11119207.html?wt_mc=nl.red.security.security-nl.2025-12-18.link.link[%hr(=)]
 ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌ ‌
Diesen Newsletter im Web lesen
heise Security
HEISE SECURITY NEWS - 19.12.2025
Nachrichtenüberblick der vergangenen 3 Tage
SSH-Server Dropbear erlaubt Rechteausweitung
» Artikel lesen

Der schlanke SSH-Server Dropbear stopft mit einer aktualisierten Version unter anderem eine Rechteausweitungslücke.



desktop
Angriffe auf Zero-Day-Lücken: Cisco, Sonicwall und Asus Live Update
» Artikel lesen

Die CISA warnt vor beobachteten Angriffen auf Cisco-, Sonicwall- und Asus-Sicherheitslücken. Updates sind teils verfügbar.


Russlands Einfluss – Kritik an Lücken bei Cybersicherheit
» Artikel lesen

Die Grünen sehen sich in ihrer Einschätzung bestärkt, dass die aktuellen Maßnahmen zum Schutz der Demokratie gegen russische Einflussoperationen nicht reichen.


Docker Inc. macht gehärtete Abbilder kostenlos verfügbar
» Artikel lesen

Gehärtete Docker-Images sind auf ein Minimum reduziert, sodass möglichst wenig Angriffsfläche bleibt. Docker Inc. stellt solche jetzt kostenfrei zur Verfügung.



Spionagesoftware enttarnt: Wie Belarus Journalisten mit "ResidentBat" überwacht
» Artikel lesen

Forscher haben eine Android-Spyware identifiziert, die seit Jahren direkt gegen Medienakteure in Weißrussland eingesetzt wird. Sie baut auf dreiste Täuschung.

 
 
Unzählige Sicherheitslücken in IBM DataPower Gateway geschlossen
» Artikel lesen

Angreifer können IBMs Sicherheits- und Integrationsplattform DataPower Gateway über verschiedene Wege attackieren.

 
 
Microsoft will unsichere RC4-Verschlüsselung loswerden
» Artikel lesen

Die Verschlüsselung mit RC4 ist seit mehr als einer Dekade geknackt. Jetzt fegt Microsoft langsam die letzten Reste etwa in Kerberos aus.

 
 

desktop
Pornhub-Premium-Nutzer: Cyberbande ShinyHunters droht mit Veröffentlichung
» Artikel lesen

Cyberkriminelle haben Daten von Pornhub-Premium-Nutzern gestohlen. Nun droht die Ransomware-Gang ShinyHunters mit Veröffentlichung.

 
 
HPE OneView: Kritische Lücke erlaubt Codeschmuggel aus dem Netz
» Artikel lesen

In HPEs OneView können bösartige Akteure aus dem Netz ohne Authentifizierung Schadcode einschleusen. Ein Update steht bereit.

 
 
heise-Angebot: iX-Workshop: Sicheres Active Directory – Adminrechte mit Tiering schützen
» Artikel lesen

Erfahren Sie, wie Sie mit dem Enterprise Access Model eine Rechteausweitung verhindern und so die Active-Directory-Domäne Ihres Unternehmens schützen.

 
 
Jetzt patchen! Angreifer nutzen kritische Lücke in Fortinet-Produkten aus
» Artikel lesen

Derzeit setzen Angreifer an einer SSO-Lücke in bestimmten Fortinet-Produkten an. Sicherheitspatches sind verfügbar.

 
 
WhatsApp und Signal: Privatsphäre angreifbar, Tracker-Software verfügbar
» Artikel lesen

Die WhatsApp- und Signal-Messenger verraten Informationen über Nutzer durch Bestätigungs-Laufzeiten. Eine Einstellung hilft.

 
 
Telekom führt Call Check gegen Telefonbetrug ein
» Artikel lesen

Jemand ruft an, die Nummer ist nicht eingespeichert. Man geht ran und lässt sich in ein Gespräch verwickeln. Das ist meist keine gute Idee.

 
 
"Passwort" Folge 47: News von React2Shell über PKI-Neuerungen zu einem Tor-Umbau
» Artikel lesen

Ohne Sicherheitslücken und Probleme geht es kaum im Security-Podcast. Aber zum Jahresausklang haben die Hosts auch einige schöne Entwicklungen im Gepäck.

 
 
heise-Angebot: iX-Workshop: Identitäten in Entra ID mit Conditional Access Policies schützen
» Artikel lesen

Erfahren Sie, wie Sie die Zero-Trust-Architektur mit Zugriffsrichtlinien in Entra ID umsetzen und so Ihr Unternehmensnetzwerk effektiv schützen.

 
 
Google stellt Dark Web Report ein
» Artikel lesen

Google stellt seinen Dark Web Report ein und löscht alle gespeicherten Daten. Als Alternative empfiehlt der Konzern Passkeys und den Passwortmanager.

 
 
Smartphone-Sicherheitstipps vom CERT-FR und CISA – wenig praktikabel
» Artikel lesen

Die IT-Sicherheitsorganisationen CERT-FR und CISA haben Tipps für die Absicherung von Smartphones gesammelt. Die gehen etwas weit.

 
 
Sicherheitslücken: HPE-ProLiant-Server mit Intel QuickAssist sind verwundbar
» Artikel lesen

Sicherheitspatches schließen mehrere Lücken in HPE ProLiant. Server sind aber nur unter bestimmten Bedinungen angreifbar.

 
 
Wie Festplattenfunde Datenschutzprobleme in einer Gemeinde offenbaren
» Artikel lesen

Zweimal binnen zwei Jahren tauchen in einer bayerischen Gemeinde kommunale Datenträger in offen zugänglichen Kellerräumen auf, anscheinend sogar dieselben.

 
 
Cyberkriminelle kopieren persönliche Daten von SoundCloud- und Pornhub-Nutzern
» Artikel lesen

SoundCloud und Pornhub haben unabhängig voneinander IT-Sicherheitsvorfälle gemeldet. Dabei konnten Angreifer auf interne Daten zugreifen.

 
 
Updaten: Warnung vor Angriffen auf Apple-Lücken und Gladinet
» Artikel lesen

Die CISA warnt vor laufenden Angriffen auf Schwachstellen in Apples iOS und macOS sowie auf Gladinet CentreStack und Triofox.

 
 
Netzwerk des Bundestags am Montag stundenlang ausgefallen
» Artikel lesen

Ein Ausfall der Bundestags-IT weckt schlimmste Befürchtungen. Ob zurecht, steht noch nicht fest.

 
 
BSI checkt E-Mail-Programme
» Artikel lesen

Das Bundesamt für Sicherheit in der Informationstechnik hat getestet, wie sicher E-Mail-Programme sind. Die sind offenbar ok.

 
 
Pentest-Linux Kali 2025.4 mit neuen Desktops, Wayland und Halloween-Modus
» Artikel lesen

Die Entwickler des aus Backtrack hervorgegangenen Kali-Linux für Pentester haben Version 2025.4 freigegeben. Es aktualisiert die Desktops.

 
 
heise-Angebot: Microsoft-Cloud-Security: Drei kostenlose Tools, die jeder Admin kennen sollte
» Artikel lesen

M365 ist kein Security-Highlight. Firmen und Behörden sollten deshalb ihre Cloud-Dienste prüfen und optimieren. Das Webinar gibt dazu den Schnelleinstieg.

 
 
Angreifer können mit TeamViewer DEX verwaltete PCs attackieren
» Artikel lesen

Sicherheitspatches schließen mehrere Lücken in der Fernwartungsplattform TeamViewer DEX.

 
 

desktop
Alle News können Sie auch in unserer heise online App lesen
c't App für iOSc't App für Android
Fußbereich