Kritische PHP-Schwachstellen: Breite Sicherheitsupdates für Linux-Distributionen verfügbar

Für PHP wurden mehrere schwerwiegende Sicherheitslücken mit einem hohen Gesamtrisiko (CVSS 8.6) geschlossen. Betroffen sind PHP-Versionen unterhalb von 8.1.34, 8.2.30, 8.3.29, 8.4.16 und 8.5.1. Die Schwachstellen erlauben unter anderem das Ausspähen von Informationen, die Ausführung beliebigen Programmcodes sowie Denial-of-Service-Angriffe – ohne erforderliche Privilegien und aus der Ferne.

Im Rahmen der Aktualisierungen wurden seit Dezember 2025 zahlreiche Distributionen versorgt. Ubuntu stellt Updates für 18.04 ESM, 20.04 ESM, 22.04 LTS, 24.04 LTS sowie die Versionen 25.04 und 25.10 bereit. Debian 13 Trixie erhielt PHP 8.4.16, openSUSE Leap 15.6 PHP 8.2.30 und SUSE Linux Enterprise Server 15 SP7 PHP 8.3.29. Für Fedora 42 und 43 sind entsprechende Pakete aktuell im Testing-Status verfügbar.

Konkret behoben wurden eine Speicherleck-Schwachstelle in getimagesize (CVE-2025-14177), ein Heap-Buffer-Overflow in array_merge mit möglicher Remote-Code-Ausführung (CVE-2025-14178), eine DoS-Schwachstelle in PDO durch NULL-Pointer-Dereferenzierung (CVE-2025-14180) sowie eine SSRF-Lücke in DNS-Funktionen bei fehlerhafter Null-Byte-Behandlung (GHSA-www2-q4fc-65wf). Administratoren wird dringend empfohlen, die bereitgestellten Sicherheitsupdates zeitnah einzuspielen.

Related Posts

Spanien: 34 Festnahmen von Mitgliedern der nigerianischen Cyber-Fraud Gruppe Black-Axe

Spanische Sicherheitsbehörden haben 34 Verdächtige festgenommen, die Teil eines europaweit aktiven Cybercrime-Netzwerks sein sollen und Verbindungen zur berüchtigten Black-Axe-Gruppierung haben. Die Ermittlungen erfolgten in Zusammenarbeit mit dem Bayerischen Landeskriminalamt und mit Unterstützung von Europol.

Read More

Node.js veröffentlicht umfangreiche Security-Updates für mehrere Versionen

Das Node.js-Projekt hat am Dienstag, den 13. Januar 2026, neue Sicherheitsupdates für die aktiven Release-Linien 20.x, 22.x, 24.x und 25.x bereitgestellt. Insgesamt beheben die Updates drei Schwachstellen mit hoher, vier mit mittlerer und eine mit niedriger Kritikalität.

Read More

APT-Gruppe UAT-7290 greift Edge- und Netzwerkgeräte zu Spionagezwecken an

Cisco Talos warnt vor einer hochentwickelten Bedrohungsgruppe mit der Bezeichnung UAT-7290, die seit mindestens 2022 aktiv ist und gezielt Telekommunikationsinfrastrukturen in Südasien angreift. In den vergangenen Monaten wurde zudem eine Ausweitung der Aktivitäten auf Südosteuropa beobachtet. Talos stuft die Gruppe mit hoher Sicherheit als China-nahen Advanced Persistent Threat ein.

Read More