SQLite-Schwachstellen ermöglichen Codeausführung auf Linux-Systemen

In der weit verbreiteten Datenbankbibliothek SQLite wurden zwei Sicherheitslücken (CVE-2026-11822, CVE-2026-11824) bekannt, die es Angreifern ermöglichen, beliebigen Programmcode auszuführen. Betroffen sind Linux-Systeme, Container-Umgebungen und Server, auf denen SQLite in einer verwundbaren Version eingesetzt wird.

Risikobewertung: Die Risikostufe wird als mittel eingestuft. Beide Schwachstellen setzen einen lokalen Angriffspfad sowie Benutzerinteraktion voraus – ein direkter Angriff über das Netzwerk ist nicht möglich. Das schränkt die Ausnutzbarkeit in typischen Serverumgebungen deutlich ein. Da das Advisory sehr neu ist, liegen noch keine vollständigen CVE-Details oder Exploitability-Scores vor.

Besondere Aufmerksamkeit verdient die Tatsache, dass SQLite als Bibliothek in zahlreichen Anwendungen eingebettet ist – darunter Node.js-Applikationen, Django, Ruby-Anwendungen und Helpdesk-Software wie Zammad. Die tatsächliche Angriffsfläche kann daher größer sein als auf den ersten Blick erkennbar.

Was ist zu tun?

  • Installierte SQLite-Version auf SLES 15-, Ubuntu- und Debian-Systemen prüfen: sqlite3 --version
  • Distributionsspezifische Sicherheitsupdates für SLES 15, Ubuntu 22.04/24.04 und Debian 12/13 beobachten und zeitnah einspielen
  • Anwendungen mit eingebettetem SQLite (z. B. Zammad, Node.js, Ruby) auf verfügbare Updates prüfen
  • Container-Images (Docker/Podman) neu bauen, sobald gepatchte Basis-Images der jeweiligen Distribution verfügbar sind

Die empfohlene Frist für die Umsetzung beträgt 30 Tage. Wir empfehlen, die Patch-Verfügbarkeit aktiv zu beobachten und Updates ohne unnötige Verzögerung einzuspielen.


Quelle: DFN-CERT Advisory 2026-2710 · Risikostufe: MITTEL · Generiert am 17.06.2026

Related Posts

Schwere 0-Day-Lücke in NGINX — auch die gepatchte Version ist betroffen

Sicherheitsforscher von NebSec haben am 21. Mai 2026 eine kritische Zero-Day-Schwachstelle in NGINX 1.31.0 öffentlich bekannt gemacht — ausgerechnet jener Version, auf die viele Administratoren erst kürzlich gewechselt waren, um die vorherige Lücke nginx-rift zu schließen. Die neue Schwachstelle trägt den Namen nginx-poolslip und erlaubt es Angreifern, ohne vorherige Authentifizierung aus der Ferne beliebigen Code auf dem betroffenen Server auszuführen. Besonders brisant: Der Exploit umgeht ASLR, eine Kernsicherheitsfunktion moderner Betriebssysteme. Ein offizieller Patch von F5/NGINX existiert zum Zeitpunkt dieser Meldung noch nicht.

Read More

Kritische Lücke im Apache HTTP Server – mod_proxy_ajp

Im Apache HTTP Server wurde eine Heap-Buffer-Overflow-Schwachstelle im Modul mod_proxy_ajp entdeckt. Ein bösartiger AJP-Backend-Server kann dabei 4 Bytes kontrolliert außerhalb eines Heap-Puffers schreiben – was in der Praxis zur vollständigen Kompromittierung des Servers führen kann: Vertraulichkeit, Integrität und Verfügbarkeit sind alle maximal gefährdet. Der CVSS-Score liegt bei 9.8 von 10. Betroffen sind alle Versionen bis einschließlich 2.4.66. Das Angriffsszenario setzt voraus, dass mod_proxy_ajp aktiv ist und auf einen – auch intern kompromittierten – AJP-Server zeigt, etwa einen Tomcat-Backend-Server.

Read More

Schwere Sicherheitslücke im Apache Webserver ermöglicht Systemabsturz und Codeausführung

Die Apache Software Foundation hat ein Update für ihren weit verbreiteten HTTP Server veröffentlicht, das eine kritische Schwachstelle schließt. CVE-2026-23918 (CVSS 8.8) betrifft ausschließlich Apache HTTP Server 2.4.66 mit aktiviertem HTTP/2-Modul (mod_http2). Ein Angreifer kann mit nur zwei Netzwerkpaketen, ohne Authentifizierung, den Serverprozess zum Absturz bringen (Denial of Service). Unter bestimmten Systemkonfigurationen – konkret wenn der APR-mmap-Allocator aktiv ist, was auf Debian, Ubuntu und im offiziellen Docker-Image standardmäßig der Fall ist – ist sogar die Ausführung von beliebigem Code nachweislich möglich. Forscher haben einen funktionierenden Exploit demonstriert. Der klassische prefork-Modus ist nicht betroffen; wer jedoch worker oder event als MPM einsetzt, ist verwundbar.

Read More