ai-xring-xquic-http3-qpack-crash

XRING: Ungepatchte XQUIC-Fehlberechnung kann HTTP/3-Server per Legal-Traffic crashen

SICHERHEITS-CHECK / LONDON (IT BOLTWISE) – Eine einzelne Fehlberechnung in der QUIC- und HTTP/3-Bibliothek XQUIC lässt sich offenbar ohne Anmeldung und ohne speziell „kaputten“ Verkehr auslösen: Ein kurzer, regelkonformer QPACK-Stream kann den Serverprozess zum Absturz bringen. Betroffen ist laut Sicherheitsmeldung jede XQUIC-Version bis 1.9.4 – und damit nicht nur der Alibaba-Stack, sondern auch zahlreiche Integrationen […]

ai-gitea-cve-2026-20896-reverse-proxy-auth

Gitea-Docker-RCE: CVE-2026-20896 ermöglicht Auth-Bypass über X-WEBAUTH-USER

LONDON (IT BOLTWISE) – Sicherheitsforscher melden eine kritische Schwachstelle in Gitea-Docker-Images, die nach kurzer Zeit bereits aktiv untersucht wird. Der Fehler CVE-2026-20896 (CVSS 9, 8) vertraut dem HTTP-Header „X-WEBAUTH-USER“ ungeprĂĽft, wodurch ohne Passwort oder Token ein Anmeldestatus als beliebiger Nutzer möglich wird. Entscheidend ist die Default-Einstellung „REVERSE_PROXY_TRUSTED_PROXIES = *“, die faktisch jede Quelle akzeptiert. Wer […]

ai-chrome-malicious-perplexity-extension

Gefälschte Perplexity-Erweiterung im Chrome Web Store: Suchanfragen landeten bei Angreifern

REDMOND / LONDON (IT BOLTWISE) – Microsoft warnt vor einer bösartigen Chrome-Erweiterung, die sich als KI-Suchmaschine Perplexity ausgab und dennoch im Hintergrund Suchanfragen sowie Eingaben in der Adressleiste ĂĽber einen Angreifer-Server abfing. Laut Microsoft leitete die Malware jede Anfrage und sogar Zeichen aus der Adresszeile zuerst auf eine look-alike Domain um, bevor sie Nutzer zu […]

ai-http2-bomb-ram-dos

„HTTP/2 Bomb“: Eine Anfrage kann Server und Proxies massiv mit RAM auslasten

STANFORD / LONDON (IT BOLTWISE) – Sicherheitsexperten warnen vor der „HTTP/2 Bomb“: Eine einzelne Anfrage kann Server ĂĽber eine Header-Kompressions- und Flow-Control-Kombination so ausbremsen, dass der Arbeitsspeicher massiv kollabiert. Besonders betroffen sind gängige Proxy- und Webserver-Setups, während Patch-Zeitpunkte je nach Implementierung stark variieren. Der Angriff steht bereits mit Proof-of-Concept-Exploits im Umlauf, wodurch kurzfristige AbwehrmaĂźnahmen wie […]

ai-http2-bomb-remote-dos-server

HTTP/2 Bomb: Remote DoS trifft NGINX, Apache, IIS, Envoy und Cloudflare

LONDON (IT BOLTWISE) – Sicherheitsforscher zeigen mit „HTTP/2 Bomb“ eine Remote-DoS-LĂĽcke, die bei Standard-HTTP/2-Konfigurationen von NGINX, Apache httpd, Microsoft IIS, Envoy und auch Cloudflare Pingora greift. Der Angriff nutzt HPACK-Header-Kompression, bei der aus nahezu „leeren“ Eingaben extrem groĂźe Server-Allokationen entstehen. Gleichzeitig hält der Angreifer die Ressourcen mit einem Slowloris-ähnlichen Mechanismus fest, sodass sie nicht freigegeben […]

ai-windows-malware-dos-pe-headers

Neue Windows-Malware umgeht wochenlang Erkennung durch beschädigte Header

LONDON (IT BOLTWISE) – Eine neue Bedrohung fĂĽr Windows-Systeme hat die Aufmerksamkeit von Cybersicherheitsexperten auf sich gezogen. Diese Malware nutzt beschädigte DOS- und PE-Header, um Erkennungsmechanismen zu umgehen und sich unbemerkt auf infizierten Systemen zu halten. In der Welt der Cybersicherheit ist es eine ständige Herausforderung, mit den immer raffinierteren Methoden von Angreifern Schritt zu […]

2.108 Leser gerade online auf IT BOLTWISE


KI-Jobs