LONDON (IT BOLTWISE) – Das BSI hat ein Update zu einer nghttp2-Sicherheitslücke veröffentlicht, die in typischen HTTP/2-Implementierungen zu einem Denial of Service führen kann. Betroffen sind je nach Produktstände u. a. Linux-Distributionen, Windows-Umgebungen sowie Container-Plattformen wie OpenShift. Der CVSS Base Score liegt bei 7,5, und der Remoteangriff ist möglich. Für Betreiber bedeutet das vor allem: Patch-Fenster planen, betroffene Pakete identifizieren und für Übergangszeiten wirksame Workarounds vorbereiten.

BSI warnt vor nghttp2-Schwachstelle: Updates für Linux, UNIX und Windows
BSI warnt vor nghttp2-Schwachstelle: Updates für Linux, UNIX und Windows (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Das Bundesamt für Sicherheit in der Informationstechnik hat am 20.05.2026 ein aktualisiertes Sicherheitsdokument zu einer zuvor am 17.03.2026 bekannt gewordenen Schwachstelle in nghttp2 veröffentlicht. Praktisch relevant ist dabei weniger die theoretische Einstufung, sondern die Verknüpfung mit HTTP/2 in realen Kommunikationsketten: Wenn nghttp2 in einem Dienst, Gateway oder Message-Transport genutzt wird, kann ein entfernter Angreifer einen Denial-of-Service auslösen. Für IT-Betriebe entsteht dadurch ein klares Zeitfenster, in dem Patch- und Betriebsprozesse eng miteinander verzahnt werden müssen – insbesondere, weil die Umgebungen häufig heterogen aus Linux/UNIX-Installationen, Windows-Hosts und Containern bestehen.

Aus Sicht der Risikoanalyse ist die CVSS-Bewertung ein hilfreicher Startpunkt: Der Base Score wird mit 7,5 als „mittel“ angegeben, während der Temporal Score bei 6,5 liegt. Entscheidend ist: Der Angriff ist remote möglich, also ohne Zugriff auf lokale Systeme. In der CVSS-Logik werden dabei u. a. Voraussetzungen wie Komplexität und benötigte Interaktion sowie die Konsequenzen für die Verfügbarkeit berücksichtigt. Für Unternehmen heißt das: selbst wenn „mittel“ klingt, können HTTP/2-bezogene DoS-Szenarien in produktiven Services zu spürbaren Ausfällen führen, etwa durch Ressourcenbindung in Server- oder Proxy-Threads oder durch wiederholte Requests, die den Dienst in ungünstige Zustände drängen.

Technisch ist nghttp2 eine Implementierung von HTTP/2 in C, inklusive des Header-Kompressionsmechanismus HPACK. Schwachstellen in solchen Low-Level-Komponenten wirken oft „breit“, weil sie in vielen Stack-Bausteinen stecken: Webserver, Reverse Proxys, Bibliotheken in Anwendungsservern, Frameworks oder auch Integrationen, die HTTP/2 für Performance und Effizienz nutzen. Die betroffene CVE trägt die Bezeichnung CVE-2026-27135. In der Meldung wird beschrieben, dass ein anonymer, entfernter Angreifer die Schwachstelle ausnutzen kann, um einen Denial of Service herbeizuführen. Für die technische Bewertung im eigenen Haus lohnt es sich daher, nicht nur auf Paketversionen zu schauen, sondern auch auf die reale Nutzung von HTTP/2-Endpunkten.

Mit Blick auf die betroffenen Systeme nennt das BSI konkret mehrere Betriebssysteme und Produktfamilien, darunter gängige Distributionen wie Debian, Ubuntu, SUSE, Red Hat Enterprise Linux und Oracle Linux. Ebenso umfasst die Liste Windows als betroffenes OS sowie Container-optimierte Umgebungen wie Google Container-Optimized OS und Plattformen wie OpenShift. Auch Middleware und Integrationsprodukte tauchen auf, etwa IBM MQ, IBM App Connect Enterprise sowie IBM MQ-Agenten. Für Betreiber ist das ein wichtiger Markt- und Architektur-Hinweis: Viele Unternehmen betreiben „Betriebssystem-zu-Anwendung“-Kaskaden, bei denen Updates auf Library-Ebene indirekt mehrere Dienste betreffen. Ein Patch in einem Basis-Image kann damit kurzfristig Auswirkungen auf Build- und Deployment-Pipelines haben.

Im Wettbewerb der Patch-Disziplinen zeigt sich ein wiederkehrendes Muster: Anbieter und Distributionen liefern Sicherheitskorrekturen typischerweise in ihren jeweiligen Advisory-Kanälen, und Betreiber müssen diese Informationen in eine einheitliche Update-Strategie übersetzen. Die Meldung verweist unter anderem auf Red Hat Security Advisory RHSA-2026:17596 als konkrete Anlaufstelle. Ergänzend werden weitere Hersteller-/Distributionshinweise genannt, etwa im Kontext von IBM Security Bulletins, Debian Security Advisories, SUSE Security Updates sowie Ubuntu Security Notices. In der Praxis konkurrieren dabei zwei Prioritäten miteinander: einerseits Geschwindigkeit bei der Risikoreduktion, andererseits Stabilität im Betrieb. Experten aus dem Sicherheits- und SRE-Umfeld weisen daher häufig darauf hin, dass die beste Verteidigung nicht nur im Patch liegt, sondern in der schnellen Identifikation, welche Workloads tatsächlich HTTP/2 über nghttp2 nutzen.

Eine besonders wichtige Komponente ist die Operationalisierung der Empfehlungen. Der Kern der BSI-Ratschläge lautet: Systeme und betroffene Anwendungen aktuell halten, Herstellerpfade für Patches und Workarounds zeitnah prüfen und Updates zeitlich so priorisieren, dass die Exposition sinkt, bevor der nächste Wartungszyklus „voll“ ist. Parallel empfiehlt sich ein strukturierter Blick auf Übergangsmaßnahmen: Wenn Patches noch nicht vollständig ausgerollt sind, müssen Workarounds so gewählt werden, dass sie den konkreten Angriffsweg begrenzen. Das kann in vielen Umgebungen bedeuten, HTTP/2-Nutzung zu steuern (z. B. pro Dienst, Reverse-Proxy oder Gateway), Rate-Limiting und Schutzmechanismen zu verfeinern oder betroffene Routen gezielt zu überwachen. Gerade bei Containern wie OpenShift ist zudem zu bedenken, dass Images, Deployments und Laufzeitumgebungen unterschiedliche Rollout-Zeiten haben.

Historisch betrachtet sind HTTP/2- und HPACK-bezogene Schwachstellen ein wiederkehrendes Thema, weil neue Protokollfunktionen zwar Performance bringen, aber auch neue Angriffsflächen schaffen. In der Vergangenheit haben sich Sicherheitsvorfälle in Netzwerkbibliotheken häufig dadurch ausgewirkt, dass Angreifer mit speziell geformten Requests Fehlerzustände triggern konnten. Genau deshalb sind Bibliotheksstände, Build-Artefakte und Update-Ketten so zentral: Selbst wenn eine Organisation „nur“ Anwendungen betreibt, werden diese oft über Container-Basen, Middleware-Stacks oder Cloud-Images mitgeliefert. Die nghttp2-Meldung reiht sich damit in einen klassischen Musterfall ein: Eine kleine Abhängigkeit in einem großen Stack kann im Ergebnis über Plattformen hinweg relevant sein.

Für die Zukunftsperspektive ist damit mehr als nur „ein Patch“ gemeint. Unternehmen sollten ihre Sicherheitsprozesse so ausbauen, dass die Zuordnung von CVE zu tatsächlicher Exposition verlässlich wird: Welche Dienste terminieren HTTP/2? Nutzt der Proxy oder die Anwendung nghttp2 direkt oder indirekt? Läuft in Kubernetes/OpenShift ein konsistentes Image-Scanning, das Library-Versionen in Abhängigkeiten erkennen kann? Und wie schnell kann man Rollouts mit kontrollierten Guardrails (z. B. Health-Checks, Canary Deployments, SLO-Observability) durchführen? Dazu passt auch der regulatorische Blick: In Deutschland und der EU müssen Informationssicherheitsmaßnahmen Bestandteil der ordnungsgemäßen Schutzpflichten sein, und Datenverarbeitung im Betrieb (inklusive Logdaten, Telemetrie und Incident-Handling) sollte datenschutzkonform ausgestaltet werden, etwa im Sinne der Anforderungen an Zugriff, Zweckbindung und Aufbewahrung.

Konkrete Roadmap-Implikationen lassen sich aus dem BSI-Hinweis ableiten. Kurzfristig sollten IT-Sicherheits- und Betriebsteams die Versionen von nghttp2 sowie die in den Adaptern und Plattformen enthaltenen Komponenten abgleichen und die Rollout-Reihenfolge nach Exposition festlegen. Mittel- bis langfristig empfiehlt sich, Abhängigkeiten stärker zu standardisieren: weniger „Snowflake-Images“, nachvollziehbare Build-Repositories und klare Verantwortlichkeiten zwischen Plattform-Teams und Anwendungsbereichen. Gleichzeitig lohnt es sich, Monitoring so auszurichten, dass DoS-nahe Effekte früh erkennbar sind. Wenn Angriffe remote und ohne Authentifizierung ansetzen können, sollten Latenzspitzen, ungewöhnliche Request-Muster und Ressourcenverbrauchs-Anomalien priorisiert alarmieren. So wird die nächste Advisory nicht nur abgearbeitet, sondern das Gesamtsystem wird resilienter.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - BSI warnt vor nghttp2-Schwachstelle: Updates für Linux, UNIX und Windows - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "BSI warnt vor nghttp2-Schwachstelle: Updates für Linux, UNIX und Windows".
Stichwörter BSI Container CVE Cybersecurity DDoS Dos Enterprise-it Enterprise-software Hacker Hpack Http2 IT-Sicherheit Kubernetes Linux Netzwerksicherheit Nghttp2 Openshift Patch Sicherheit Unix Vulnerability Windows Workaround
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "BSI warnt vor nghttp2-Schwachstelle: Updates für Linux, UNIX und Windows" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "BSI warnt vor nghttp2-Schwachstelle: Updates für Linux, UNIX und Windows" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »BSI warnt vor nghttp2-Schwachstelle: Updates für Linux, UNIX und Windows« bei Google Deutschland suchen, bei Bing oder Google News!


    616 Leser gerade online auf IT BOLTWISE
    KI-Jobs