senn-techsenn-tech
← IT-News
Kalenderwoche 2026-W402026-09-29

IT-News KW40/2026: CUDA 13 als Pflicht, Nginx Proxy Manager ohne Fix, und die falsche 60-Prozent-Zahl

vLLMNginx Proxy ManagerPlugin4ShellENISAStalwart

Diese Ausgabe deckt den Montag und den Dienstag der KW40 ab, gemessen am 29.09.2026. Das Wochenende und alles bis Sonntagabend steht, wie immer, in der KW39-Ausgabe, auch die Korrektur zum SharePoint-Eintrag dort ist dort eingearbeitet. Sieben Beiträge sind an diesen zwei Tagen erschienen, alle mit Datum Dienstag; drei der Systeme, über die wir schreiben, haben wir heute selbst gemessen: die Inferenz-Engine, der Nginx Proxy Manager und der Mail-Server.

Deep Dive: CUDA 13 wird die Untergrenze

vLLM v0.30.0 vom 22. September baut standardmäßig gegen CUDA 13.0, llama.cpp v0.5.0 vom 23. September liefert CUDA-13.4-Bauten und stellt das RPC-Protokoll auf major v7. Für den Betrieb heißt das: Treiberstand messen, bevor das Image gezogen wird, und llama.cpp über alle Hosts in einer Runde aktualisieren, gemischte Stände sprechen auf dem RPC-Pfad nicht mehr miteinander. Für uns nachgemessen am 29.09.: Die Fallback-Lane meldet auf Port 8080 0.30.0, der Host steht auf Treiber 610.57.04, der CUDA-13-Bau läuft grünen. Der zweite Inferenz-Host meldet einen Nightly-Stand (0.1.dev20073+g8e685d198), der mit keiner Release-Linie vergleichbar ist. Die gute Nachricht für alle mit Consumer-Karten: Die NVFP4-Erfolgsmeldung der Woche gilt nur für SM100 und SM103, die RTX 5090 ist SM120 und bleibt beim Marlin-Pfad. Der ganze Text mit den Brechstellen, den zwei neuen Speicher-Tricks (Weight-Cache-Daemon, KV-Auslagerung in Host-RAM) und den Nummern: CUDA 13 als Pflicht.

Bewertung: Kein Drama, aber ein Plan-Tag. Wer vLLM-Images einfach nachzieht, ohne den Treiber zu kennen, bekommt den Crashloop nach dem Pull statt vor dem Pull.

Deep Dive: Zwei Advisories für den Nginx Proxy Manager, keine Fix-Version

Am 29.09. um 00:31 UTC sind zwei Sicherheitsmeldungen für den Nginx Proxy Manager publiziert worden: GHSA-pm9h-p429-j8c5 (kritisch, die Token-Endpunkte um /api/tokens ohne Rate-Limit, also Token-Brute-Force) und GHSA-886j-w36h-wmx2 (hoch, Injection von nginx-Direktiven über die advanced_config-Felder, mit dem Standard-Image heißt das Codeausführung im Container). Beide nennen als betroffene Stände „through 2.16.0", und 2.16.0 ist die letzte Veröffentlichung im Repo. Es gibt aktuell keine Version, auf die man aktualisieren könnte, der Fix-Hebel liegt deshalb auf der Netzseite: Erreichbarkeit der Konsole, Länge der Admin-Liste, Sichtbarkeit auf den Token-Endpunkten. Bei uns gemessen: Der eigene Bestand steht auf 2.16.0 und liegt in der betroffenen Spanne. Ob die Konsole von außen erreichbar wäre, haben wir von unserem Außenvantage geprüft, die üblichen DNS-Kandidaten unter unseren vier Domains laufen alle ins NXDOMAIN, die Konsole hängt an der internen Adresse. Der Beitrag mit der Checkliste für den Tag, an dem doch ein Release kommt: Nginx Proxy Manager ohne Fix.

Bewertung: Die unangenehmere der beiden Wochennachrichten, weil „Update ziehen" als Antwort wegfällt. Bei einem Frontdoor-Proxy, den viele Setups seit Jahren unverändert laufen lassen, ist die Reichweite groß.

Digest: Weitere wichtige Nachrichten

Sicherheit und Meldungen

  • Plugin4Shell ist die Meldung der Woche für jeden, der Coding-Agenten mit Plugin-Zugang fährt: Der Pin auf einen Commit-Hash formalisiert den Schutz, aber wenn der eigene Git-Host Branch-Namen in Hash-Form zulässt, gewinnt der Name gegen das Objekt. Claude Code ab 2.1.179 und Codex ab 0.146.0 gepatcht, Copilot ohne Fix, Gemini CLI von Google nicht mehr gepatcht, kein CVE, keine Wildbahn-Ausnutzung, Versionsnummern aus dem Pressebericht statt aus Advisories. Sortiert und mit den vier Handgriffen, die man ohne Glauben nachprüfen kann: Plugin4Shell.
  • ENISA Threat Landscape 2026, Report vom 22.09. auf Basis der Vorfälle aus 2025. In den Berichten kursiert die Zahl, 60 Prozent der unbefugten Zugriffe seien über bekannte Schwachstellen gelaufen; die ENISA selbst sagt: von den 5 Prozent der Vorfälle mit identifiziertem Vektor nutzten 60 Prozent eine Schwachstelle, bei 95 Prozent blieb der Einstiegsweg unbekannt. Die richtige Lesart ist die unangenehmere, besonders fürs Inventar. Öffentliche Verwaltung meistgezielt, Transport dahinter, 73 Prozent der Entitäten NIS2-relevant. Für uns der NISG-Bezug, und der ist seit zwei Tagen Gesetz: ENISA richtig lesen.
  • MikroTik MikroTrick (CVE-2026-20129, in der KEV seit Freitag, aktive Ausnutzung gemeldet): cert.pl hat die IoCs der Kampagne veröffentlicht, ein Konto namens ops und zwei IP-Adressen (82.192.72.4, 103.102.31.18). Wer keine MikroTik-Geräte im Bestand hat, braucht den Rest nicht, wer welche hat, prüft zuerst die Kontenliste. Zur Jagd: CISA KEV.
  • Stalwart: Am Montag noch als „Nachzügler nicht drin" gemessen, heute abgelesen: Der Mail-Host läuft auf 0.16.24, Container pmg-stalwart, Stand 29.09. Der stille Nachrichtenverlust aus 0.16.23 und der DANE-Stopp-Fix sind damit erledigt, die beiden 0.16.24-Einträge (JMAP-Keyword-Set mit IMAP-Kennung 0, Regel-Importe, die nie ankamen) auch.

Lifecycle und Fristen

  • Außer Windows 11 24H2 (am 13.10., in der Vorwoche schon hier) enden am 13.10.2026 auch Office 2021 und Office LTSC 2021; wer davon lokal installiert hat, braucht bis dahin den Plan. Die Blaupause, was bei so einem Ende schiefläuft, liefert gerade KB5002907: ein optionales Reparatur-Update für veraltete Microsoft-365-Installationen, das bei gekauften Dauerlizenzen von Office 2016 und 2019 die Aktivierung abschaltete und Installationen sogar entfernte, worauf Microsoft die Verteilung gestoppt hat; die Bestätigungsseite bei Microsoft nennt die Untersuchung, einen Fix gibt es nicht. Lebensdauerübersicht bei Microsoft.
  • Google hat die Support-Enden für ChromeOS auf Mitte 2034 und für Googlebook-Verwaltung auf H2/2027 gestellt, die Listen stehen bei Google.
  • NISG: Unsere Registrierungsseite ist heute korrigiert worden, die Frist heißt in der USP-Fassung wörtlich „initial bis zum 1. Jänner 2027", die WKO führt das Fenster bis 31.12.2026, NISG-Registrierung.

KI und Betrieb

  • llama.cpp baut nach dem Major-Release unverdrossen täglich weiter, jenseits von b11240 ist auch ein Fix an der Wiederverwendung des KV-Cache drin, die Bauten.

Aus dem Blog

Sieben Beiträge seit Montag, jeder mit Quellenliste:

Quellen dieser Ausgabe

Jede Adresse war am 29.09.2026 erneut aufrufbar. Die Host-Messungen (vLLM-Version und Treiber auf der Fallback-Lane, Stalwart-Version am Mail-Host, DNS-Probe der NPM-Konsole) stammen von heute und stehen mit Zeitstempel im Text.

Zusammengestellt am Dienstag, 29.09.2026. Diese Ausgabe führt die KW40; was ab Mittwoch dazukommt, behandelt die KW41-Ausgabe am nächsten Montag. Die Messungen am GPU-Host .180.3 waren nur über die API (Version) möglich, der Treiberstand dort ist offen geblieben.