IT-News KW29/2026: Sandworm ClickFix, snap-confine LPE, GitLab RCE, Cloudflare BGP
Die Woche zum 25. Juli bringt erneute ClickFix-Angriffe durch Sandworm, eine Local-Root-L├╝cke in Ubuntus snap-confine (CVE-2026-8933), einen ver├Âffentlichten GitLab-RCE-Exploit ohne CVE, gleich drei Cloudflare-Infrastruktur-Updates und den Passkey-Start bei GMX und Web.de.
Deep Dive: ClickFix als bevorzugter Angriffsvektor
Sandworm nutzt ClickFix f├╝r gezielte Malware-Verteilung
Die russische Sandworm-Gruppe (UAC-0145) setzt ClickFix-Sozialtechnik ein, um in gezielten Angriffen Schadsoftware in der Ukraine zu verteilen. Opfer werden durch gefälschte CAPTCHA-Prompts auf kompromittierten Websites zur Ausführung von PowerShell-Befehlen verleitet. Die Kampagne läuft seit Juni 2026 und nutzt mindestens zehn kompromittierte Websites. Neben dem VBS-Downloader GHETTOVIBE kommen der PowerShell-Skript SCOUTCURL für Basic-Reconnaissance sowie der Python-Backdoor FREAKYPOLL zum Einsatz. Ukraines CERT-UA ordnet die Aktivität einer Sandworm-Untergruppe zu.
Steam-Foren als ClickFix-Vektor
Cyberkriminelle missbrauchen Steam-Diskussionsforen f├╝r ClickFix-Angriffe. Gef├ñlschte L├Âsungsvorschl├ñge f├╝r abst├╝rzende Spiele oder technische Probleme verleiten Nutzer zum Ausf├╝hren eines PowerShell-Skripts, das sich als Windows-Optimierungstool (ÔÇ×msf utility \ PC Opt") tarnt. Tats├ñchlich installiert es einen XMRig-Cryptominer, richtet eine Defender-Ausnahme ein und erstellt einen Scheduled Task f├╝r Persistenz via SYSTEM-Rechten. Der Command-and-Control-Server sitzt hinter msfconfig[.]icu.
Beide F├ñlle folgen demselben Muster: Der Angreifer bringt das Opfer dazu, den Befehl selbst einzuf├╝gen und auszuf├╝hren. Kein Exploit, keine Schwachstelle ÔÇö deshalb greift auch kein Patch. Was hilft, ist die Erkl├ñrung im Team, dass eine Website niemals einen Grund hat, PowerShell-Befehle zum Kopieren anzubieten.
Deep Dive: snap-confine Local Privilege Escalation (CVE-2026-8933)
Eine Race Condition in snap-confine erlaubt jedem lokalen Benutzer Root-Rechte auf Standardinstallationen von Ubuntu Desktop 24.04, 25.10 und 26.04 (CVE-2026-8933, CVSS 7,8). Entdeckt und gemeldet von Qualys.
Die besondere Ironie: Die L├╝cke entstand durch eine H├ñrtungsma├ƒnahme. Canonical hatte snap-confine von einem setuid-root-Binary auf ein Capabilities-Modell umgestellt. W├ñhrend der Sandbox-Initialisierung erstellt das Binary tempor├ñre Verzeichnisse unter /tmp, die zun├ñchst dem unprivilegierten Benutzer geh├Âren ÔÇö und erst kurz danach an root ├╝bertragen werden. In diesem schmalen Zeitfenster kann der Angreifer zuschlagen.
Der Exploit kombiniert zwei Race Conditions: Erstens wird ein FUSE-Dateisystem ├╝ber das tempor├ñre Verzeichnis gemountet, um die Mount-Namespace-Isolation zu umgehen. Zweitens wird ein Symlink auf ein beliebiges Ziel gesetzt ÔÇö open() folgt dem Symlink und schreibt dorthin. Um AppArmor zu umgehen, zielt der Exploit auf /run/udev/, wo Lese-/Schreibzugriff erlaubt ist. Eine b├Âsartige .rules-Datei in /run/udev/rules.d/ und ein FUSE-Mount/Unmount-Zyklus zwingen systemd-udevd, beliebige Kommandos als root auszuf├╝hren.
snapd umgehend aktualisieren. Der Fix ist ├╝ber das Ubuntu Security Team verf├╝gbar.
Deep Dive: GitLab RCE ÔÇö Bugfix, kein Security Advisory, kein CVE
Am 24. Juli ver├Âffentlichte das Sicherheitsunternehmen depthfirst einen funktionierenden Exploit f├╝r eine GitLab-Remote-Code-Execution ÔÇö sechs Wochen nachdem GitLab den Fix ausgeliefert hatte. Das Brisante daran: GitLab stufte den Fix nicht als Security Advisory ein, sondern f├╝hrte ihn unter ÔÇ×Bug Fixes" im Patch-Release vom 10. Juni. Es gibt keinen CVE, keinen CVSS-Score und keine Erw├ñhnung im Security-Tracker.
Die Schwachstelle betrifft alle GitLab-Instanzen von 15.2.0 bis 19.0.1 (CE und EE, Free bis Ultimate). Jeder authentifizierte Benutzer, der in ein Projekt pushen kann, kann sie ausnutzen. Der Angriff läuft über ein crafted Jupyter-Notebook: Das Diff rendert einen Heap-Pointer, wiederholtes Auslesen lokalisiert die Bibliotheken, und zwei weitere Notebooks feuern die Payload als git-User.
Technisch basiert die Kette auf zwei Speicherkorruptions-Bugs in Oj, einem in nativem C geschriebenen Ruby-JSON-Parser. GitLabs Notebook-Renderer ipynbdiff übergibt repository-kontrollierte .ipynb-Daten an Oj::Parser.usual.parse im langlebigen Puma-Worker. depthfirst meldete die Oj-Bugs am 21. Mai; die GitLab-Kette ging am 5. Juni an GitLab, wurde am 8. Juni bestätigt und am 10. Juni gepatcht. Weder für Oj noch für GitLab wurden CVEs beantragt.
Betreiber selbst gehosteter GitLab-Instanzen m├╝ssen zwingend auf 18.10.8, 18.11.5 oder 19.0.2 updaten. Kein dokumentierter Workaround vorhanden. The Hacker News berichtet.
Deep Dive: Cloudflare-Infrastruktur-Updates
BGP ORIGIN: ~70% der Pfade manipuliert
Cloudflare-Forscher haben festgestellt, dass ~70% der BGP-Pfade ihr ORIGIN-Attribut durch Transit-Provider umgeschrieben werden, um Traffic-Vorteile zu erlangen. Die Studie argumentiert f├╝r Deprecation von ORIGIN in der Route-Auswahl ÔÇö ein relevantes Thema f├╝r Netzbetreiber und Hosting-Provider.
Cache Response Rules: Set-Cookie/Cache-Control am Edge ├╝berschreiben
Eine neue Funktion erlaubt es, Set-Cookie- und Cache-Control-Header der Origin am Edge zu überschreiben. Praktisch für Anwendungen, deren Cache-Verhalten sich nicht am Ursprung korrigieren lässt.
Internal DNS: Authoritative + Recursive f├╝r private Netzwerke
Cloudflares Internal DNS ist allgemein verf├╝gbar: autoritatives und rekursives DNS f├╝r private Netze, integriert mit Zero Trust. Wer internes DNS bisher selbst betreibt, bekommt hier eine Alternative ÔÇö mit der bekannten Kehrseite, dass die interne Namensaufl├Âsung damit bei einem externen Anbieter liegt.
Innovation & Positive Nachrichten
-
GMX und Web.de schalten Passkeys frei: Seit 23. Juli steht der passwortlose Login rund 38 Millionen Nutzern in Deutschland, ├ûsterreich und der Schweiz offen ÔÇö ohne Warteliste, kostenlos. Das bisherige Passwort funktioniert parallel weiter. Ein Passkey ist an die Domain gebunden und l├ñuft auf gef├ñlschten Login-Seiten ins Leere, was Phishing deutlich erschwert. Heise ordnet den Schritt ein.
-
NetBird v0.75 Desktop App: Das WireGuard-basierte Open-Source-Mesh-Netzwerk-Tool erhält eine komplett neue Desktop-App auf Wails3/React-Basis mit MDM-Richtlinien-Enforcement und Lokalisierung in 10 Sprachen.
-
Deutschland überschreitet 200.000 öffentliche Ladepunkte: Laut Bundesnetzagentur gibt es nun 204.078 öffentliche Ladepunkte (+16% in 12 Monaten), 26% davon Schnelllader.
-
Ubuntu Touch 2.0: Chromium 134 und Drucker-Support: UBPorts bringt 20 unterstützte Geräte — inklusive Fairphone 4 und 5 — auf Chromium-134-Basis, erstmals mit Drucker-Unterstützung und Notch-Anpassung.
-
GameNative 1.1.1: PC-Spiele lokal auf dem Android-Smartphone: Die Open-Source-App bringt Steam-, Epic- und GOG-Spiele ohne Cloud-Streaming auf Android. Neu: DirectX-12-Support für Arm-Mali und Exynos-Chips.
-
Google Chrome als native ARM64-Version für Linux: Chrome läuft erstmals nativ auf Raspberry Pi, Snapdragon-Laptops und anderen ARM-Systemen unter Linux — inklusive Widevine-DRM für Streaming-Dienste.
-
Nvidia gründet Open Secure AI Alliance mit 37 Partnern: Siemens, SAP und die Linux Foundation sind Gründungsmitglieder der Initiative für offene KI-Sicherheitswerkzeuge als Open Source.
-
Toyota steigt bei deutschem Brennstoffzellen-JV cellcentric ein: Daimler Truck, Volvo und Toyota halten künftig je ein Drittel — 560 Mitarbeiter in Baden-Württemberg, EU-Milliardenförderung für Wasserstoff-Antriebe.
-
Steam-Aktion „Spiele aus Deutschland" wirbt für deutsche Games-Branche: Games Germany bewirbt von AAA-Titeln bis Indie-Neuerscheinungen ausschließlich in Deutschland entwickelte Spiele. Läuft bis 27. Juli.
-
GitHub Dependabot Cooldown: Dependabot wartet jetzt standardmäßig 3 Tage mit Version-Update-PRs. Das gibt Maintainern Zeit für Review und verlangsamt potenzielle Supply-Chain-Angriffe über kompromittierte Paketversionen.
Digest: Weitere wichtige Nachrichten
Sicherheit
- GitHub Bug Bounty Reorganisation: Fokus auf hoch-impact Schwachstellen, verbesserte Researcher-Erfahrung, neues VIP-Programm.
Enterprise IT
- Apple fixt Hide My Email Bug: Ein Fehler in Apples ÔÇ×Hide My Email"-Feature legte echte E-Mail-Adressen in Mail-Logs offen. Der Fix ist in den aktuellen OS-Updates enthalten.
IT-Politik & Regulierung
- EU verhängt 890 Millionen Euro Strafe gegen Google: Die EU-Kommission hat Google/Alphabet mit einer Kartellstrafe von 890 Millionen Euro wegen Verstoßes gegen den Digital Markets Act belegt.
- Chatkontrolle: EU-Regierungen f├╝hren ├£bergangsregelung wieder ein: EU-Regierungen haben die umstrittene Chatkontrolle-├£bergangsregelung erneut eingebracht ÔÇö der Vorsto├ƒ zielt auf Messenger-Scans ab und wurde im Eiltempo vorangetrieben.
Open Source & Tools
- Thunderbird 153 ESR mit Exchange-Unterst├╝tzung ver├Âffentlicht: Thunderbird bringt in Version 153 ESR erstmals native Exchange-Unterst├╝tzung via Exchange Web Services (EWS) ÔÇö relevant f├╝r Exchange-Migrationen und Hybrid-Setups.
- Firefox 153: QR-Code-Sharing und HDR-Videos f├╝r Windows: Firefox 153 bringt QR-Code-basiertes Tab-Sharing, HDR-Video-Wiedergabe unter Windows und ARM64-native Linux-Builds.
Infrastruktur & Cloud
- Microsoft 365-Großausfall am 23. Juli: Ein Fehler im automatisierten Wartungssystem von Microsoft entfernte versehentlich IP-Routen, was zu einem massiven Ausfall von Azure- und M365-Diensten führte.
- HARICA zieht TLS/SSL-Zertifikate zur├╝ck: Die Zertifizierungsstelle HARICA hat am 25. Juli Serverzertifikate gesperrt ÔÇö Grund sind formale und technische Fehler in den Richtliniendokumenten. Betreiber mit HARICA-Zertifikaten sollten pr├╝fen, ob sie betroffen sind.
Deutsche Tech-Industrie
- BaFin verh├ñngt 240.000 Euro Bu├ƒgeld gegen TeamViewer: Die Finanzaufsicht belegt TeamViewer mit einem Bu├ƒgeld wegen unzureichender Kommunikation nach einem Cyberangriff auf das G├Âppinger Unternehmen im Jahr 2024.
- Batteriehersteller Varta stellt vier Insolvenzanträge: Der deutsche Batteriehersteller Varta hat Insolvenz angemeldet, nachdem Apple die Batteriefertigung für Tablets an chinesische Hersteller vergeben hat.
Zusammengestellt am 25. Juli 2026. Quellen: The Hacker News, BleepingComputer, Cloudflare Blog, Qualys, depthfirst, GitHub Blog, GMX Newsroom, heise.de, NetBird, borncity.com, computerbase.de.