XRING: Ungepatchte XQUIC-Fehlberechnung kann HTTP/3-Server per Legal-Traffic crashen
SICHERHEITS-CHECK / LONDON (IT BOLTWISE) – Eine einzelne Fehlberechnung in der QUIC- und HTTP/3-Bibliothek XQUIC lässt sich offenbar ohne Anmeldung und ohne speziell „kaputten“ Verkehr auslösen: Ein kurzer, regelkonformer QPACK-Stream kann den Serverprozess zum Absturz bringen. Betroffen ist laut Sicherheitsmeldung jede XQUIC-Version bis 1.9.4 – und damit nicht nur der Alibaba-Stack, sondern auch zahlreiche Integrationen […]
Gitea-Docker-RCE: CVE-2026-20896 ermöglicht Auth-Bypass über X-WEBAUTH-USER
LONDON (IT BOLTWISE) – Sicherheitsforscher melden eine kritische Schwachstelle in Gitea-Docker-Images, die nach kurzer Zeit bereits aktiv untersucht wird. Der Fehler CVE-2026-20896 (CVSS 9, 8) vertraut dem HTTP-Header „X-WEBAUTH-USER“ ungeprĂĽft, wodurch ohne Passwort oder Token ein Anmeldestatus als beliebiger Nutzer möglich wird. Entscheidend ist die Default-Einstellung „REVERSE_PROXY_TRUSTED_PROXIES = *“, die faktisch jede Quelle akzeptiert. Wer […]
Gefälschte Perplexity-Erweiterung im Chrome Web Store: Suchanfragen landeten bei Angreifern
REDMOND / LONDON (IT BOLTWISE) – Microsoft warnt vor einer bösartigen Chrome-Erweiterung, die sich als KI-Suchmaschine Perplexity ausgab und dennoch im Hintergrund Suchanfragen sowie Eingaben in der Adressleiste ĂĽber einen Angreifer-Server abfing. Laut Microsoft leitete die Malware jede Anfrage und sogar Zeichen aus der Adresszeile zuerst auf eine look-alike Domain um, bevor sie Nutzer zu […]
„HTTP/2 Bomb“: Eine Anfrage kann Server und Proxies massiv mit RAM auslasten
STANFORD / LONDON (IT BOLTWISE) – Sicherheitsexperten warnen vor der „HTTP/2 Bomb“: Eine einzelne Anfrage kann Server ĂĽber eine Header-Kompressions- und Flow-Control-Kombination so ausbremsen, dass der Arbeitsspeicher massiv kollabiert. Besonders betroffen sind gängige Proxy- und Webserver-Setups, während Patch-Zeitpunkte je nach Implementierung stark variieren. Der Angriff steht bereits mit Proof-of-Concept-Exploits im Umlauf, wodurch kurzfristige AbwehrmaĂźnahmen wie […]
HTTP/2 Bomb: Remote DoS trifft NGINX, Apache, IIS, Envoy und Cloudflare
LONDON (IT BOLTWISE) – Sicherheitsforscher zeigen mit „HTTP/2 Bomb“ eine Remote-DoS-LĂĽcke, die bei Standard-HTTP/2-Konfigurationen von NGINX, Apache httpd, Microsoft IIS, Envoy und auch Cloudflare Pingora greift. Der Angriff nutzt HPACK-Header-Kompression, bei der aus nahezu „leeren“ Eingaben extrem groĂźe Server-Allokationen entstehen. Gleichzeitig hält der Angreifer die Ressourcen mit einem Slowloris-ähnlichen Mechanismus fest, sodass sie nicht freigegeben […]
Neue Windows-Malware umgeht wochenlang Erkennung durch beschädigte Header
LONDON (IT BOLTWISE) – Eine neue Bedrohung fĂĽr Windows-Systeme hat die Aufmerksamkeit von Cybersicherheitsexperten auf sich gezogen. Diese Malware nutzt beschädigte DOS- und PE-Header, um Erkennungsmechanismen zu umgehen und sich unbemerkt auf infizierten Systemen zu halten. In der Welt der Cybersicherheit ist es eine ständige Herausforderung, mit den immer raffinierteren Methoden von Angreifern Schritt zu […]







#Sophos