senn-techsenn-tech
Back to news
IT-News
Week 2026-W292026-07-25

IT-News KW29/2026: Sandworm ClickFix, snap-confine LPE, GitLab RCE, Cloudflare BGP

Die Woche zum 25. Juli bringt erneute ClickFix-Angriffe durch Sandworm, eine Local-Root-L├╝cke in Ubuntus snap-confine (CVE-2026-8933), einen ver├Âffentlichten GitLab-RCE-Exploit ohne CVE, gleich drei Cloudflare-Infrastruktur-Updates und den Passkey-Start bei GMX und Web.de.

Deep Dive: ClickFix als bevorzugter Angriffsvektor

Sandworm nutzt ClickFix f├╝r gezielte Malware-Verteilung

Die russische Sandworm-Gruppe (UAC-0145) setzt ClickFix-Sozialtechnik ein, um in gezielten Angriffen Schadsoftware in der Ukraine zu verteilen. Opfer werden durch gefälschte CAPTCHA-Prompts auf kompromittierten Websites zur Ausführung von PowerShell-Befehlen verleitet. Die Kampagne läuft seit Juni 2026 und nutzt mindestens zehn kompromittierte Websites. Neben dem VBS-Downloader GHETTOVIBE kommen der PowerShell-Skript SCOUTCURL für Basic-Reconnaissance sowie der Python-Backdoor FREAKYPOLL zum Einsatz. Ukraines CERT-UA ordnet die Aktivität einer Sandworm-Untergruppe zu.

Steam-Foren als ClickFix-Vektor

Cyberkriminelle missbrauchen Steam-Diskussionsforen f├╝r ClickFix-Angriffe. Gef├ñlschte L├Âsungsvorschl├ñge f├╝r abst├╝rzende Spiele oder technische Probleme verleiten Nutzer zum Ausf├╝hren eines PowerShell-Skripts, das sich als Windows-Optimierungstool (ÔÇ×msf utility \ PC Opt") tarnt. Tats├ñchlich installiert es einen XMRig-Cryptominer, richtet eine Defender-Ausnahme ein und erstellt einen Scheduled Task f├╝r Persistenz via SYSTEM-Rechten. Der Command-and-Control-Server sitzt hinter msfconfig[.]icu.

Beide F├ñlle folgen demselben Muster: Der Angreifer bringt das Opfer dazu, den Befehl selbst einzuf├╝gen und auszuf├╝hren. Kein Exploit, keine Schwachstelle ÔÇö deshalb greift auch kein Patch. Was hilft, ist die Erkl├ñrung im Team, dass eine Website niemals einen Grund hat, PowerShell-Befehle zum Kopieren anzubieten.


Deep Dive: snap-confine Local Privilege Escalation (CVE-2026-8933)

Eine Race Condition in snap-confine erlaubt jedem lokalen Benutzer Root-Rechte auf Standardinstallationen von Ubuntu Desktop 24.04, 25.10 und 26.04 (CVE-2026-8933, CVSS 7,8). Entdeckt und gemeldet von Qualys.

Die besondere Ironie: Die L├╝cke entstand durch eine H├ñrtungsma├ƒnahme. Canonical hatte snap-confine von einem setuid-root-Binary auf ein Capabilities-Modell umgestellt. W├ñhrend der Sandbox-Initialisierung erstellt das Binary tempor├ñre Verzeichnisse unter /tmp, die zun├ñchst dem unprivilegierten Benutzer geh├Âren ÔÇö und erst kurz danach an root ├╝bertragen werden. In diesem schmalen Zeitfenster kann der Angreifer zuschlagen.

Der Exploit kombiniert zwei Race Conditions: Erstens wird ein FUSE-Dateisystem ├╝ber das tempor├ñre Verzeichnis gemountet, um die Mount-Namespace-Isolation zu umgehen. Zweitens wird ein Symlink auf ein beliebiges Ziel gesetzt ÔÇö open() folgt dem Symlink und schreibt dorthin. Um AppArmor zu umgehen, zielt der Exploit auf /run/udev/, wo Lese-/Schreibzugriff erlaubt ist. Eine b├Âsartige .rules-Datei in /run/udev/rules.d/ und ein FUSE-Mount/Unmount-Zyklus zwingen systemd-udevd, beliebige Kommandos als root auszuf├╝hren.

snapd umgehend aktualisieren. Der Fix ist ├╝ber das Ubuntu Security Team verf├╝gbar.


Deep Dive: GitLab RCE ÔÇö Bugfix, kein Security Advisory, kein CVE

Am 24. Juli ver├Âffentlichte das Sicherheitsunternehmen depthfirst einen funktionierenden Exploit f├╝r eine GitLab-Remote-Code-Execution ÔÇö sechs Wochen nachdem GitLab den Fix ausgeliefert hatte. Das Brisante daran: GitLab stufte den Fix nicht als Security Advisory ein, sondern f├╝hrte ihn unter ÔÇ×Bug Fixes" im Patch-Release vom 10. Juni. Es gibt keinen CVE, keinen CVSS-Score und keine Erw├ñhnung im Security-Tracker.

Die Schwachstelle betrifft alle GitLab-Instanzen von 15.2.0 bis 19.0.1 (CE und EE, Free bis Ultimate). Jeder authentifizierte Benutzer, der in ein Projekt pushen kann, kann sie ausnutzen. Der Angriff läuft über ein crafted Jupyter-Notebook: Das Diff rendert einen Heap-Pointer, wiederholtes Auslesen lokalisiert die Bibliotheken, und zwei weitere Notebooks feuern die Payload als git-User.

Technisch basiert die Kette auf zwei Speicherkorruptions-Bugs in Oj, einem in nativem C geschriebenen Ruby-JSON-Parser. GitLabs Notebook-Renderer ipynbdiff übergibt repository-kontrollierte .ipynb-Daten an Oj::Parser.usual.parse im langlebigen Puma-Worker. depthfirst meldete die Oj-Bugs am 21. Mai; die GitLab-Kette ging am 5. Juni an GitLab, wurde am 8. Juni bestätigt und am 10. Juni gepatcht. Weder für Oj noch für GitLab wurden CVEs beantragt.

Betreiber selbst gehosteter GitLab-Instanzen m├╝ssen zwingend auf 18.10.8, 18.11.5 oder 19.0.2 updaten. Kein dokumentierter Workaround vorhanden. The Hacker News berichtet.


Deep Dive: Cloudflare-Infrastruktur-Updates

BGP ORIGIN: ~70% der Pfade manipuliert

Cloudflare-Forscher haben festgestellt, dass ~70% der BGP-Pfade ihr ORIGIN-Attribut durch Transit-Provider umgeschrieben werden, um Traffic-Vorteile zu erlangen. Die Studie argumentiert f├╝r Deprecation von ORIGIN in der Route-Auswahl ÔÇö ein relevantes Thema f├╝r Netzbetreiber und Hosting-Provider.

Cache Response Rules: Set-Cookie/Cache-Control am Edge ├╝berschreiben

Eine neue Funktion erlaubt es, Set-Cookie- und Cache-Control-Header der Origin am Edge zu überschreiben. Praktisch für Anwendungen, deren Cache-Verhalten sich nicht am Ursprung korrigieren lässt.

Internal DNS: Authoritative + Recursive f├╝r private Netzwerke

Cloudflares Internal DNS ist allgemein verf├╝gbar: autoritatives und rekursives DNS f├╝r private Netze, integriert mit Zero Trust. Wer internes DNS bisher selbst betreibt, bekommt hier eine Alternative ÔÇö mit der bekannten Kehrseite, dass die interne Namensaufl├Âsung damit bei einem externen Anbieter liegt.


Innovation & Positive Nachrichten


Digest: Weitere wichtige Nachrichten

Sicherheit

  • GitHub Bug Bounty Reorganisation: Fokus auf hoch-impact Schwachstellen, verbesserte Researcher-Erfahrung, neues VIP-Programm.

Enterprise IT

  • Apple fixt Hide My Email Bug: Ein Fehler in Apples ÔÇ×Hide My Email"-Feature legte echte E-Mail-Adressen in Mail-Logs offen. Der Fix ist in den aktuellen OS-Updates enthalten.

IT-Politik & Regulierung

Open Source & Tools

Infrastruktur & Cloud

  • Microsoft 365-Gro├ƒausfall am 23. Juli: Ein Fehler im automatisierten Wartungssystem von Microsoft entfernte versehentlich IP-Routen, was zu einem massiven Ausfall von Azure- und M365-Diensten f├╝hrte.
  • HARICA zieht TLS/SSL-Zertifikate zur├╝ck: Die Zertifizierungsstelle HARICA hat am 25. Juli Serverzertifikate gesperrt ÔÇö Grund sind formale und technische Fehler in den Richtliniendokumenten. Betreiber mit HARICA-Zertifikaten sollten pr├╝fen, ob sie betroffen sind.

Deutsche Tech-Industrie


Zusammengestellt am 25. Juli 2026. Quellen: The Hacker News, BleepingComputer, Cloudflare Blog, Qualys, depthfirst, GitHub Blog, GMX Newsroom, heise.de, NetBird, borncity.com, computerbase.de.