Samba schließt kritische RCE-Lücke über WINS-Hook

Das Samba-Team hat mit den Versionen 4.23.2, 4.22.5 und 4.21.9 eine schwerwiegende Sicherheitslücke (CVE-2025-10230, CVSS 10.0) geschlossen. Betroffen sind alle Samba-Versionen seit 4.0, wenn auf einem Domain Controller sowohl der WINS-Server aktiviert als auch der Parameter „wins hook“ gesetzt ist.

Durch fehlende Eingabevalidierung konnte ein Angreifer über manipulierte WINS-Namen beliebige Befehle auf dem Host ausführen – völlig ohne Authentifizierung. Nicht betroffen sind Samba-Server, die nicht als Domain Controller fungieren oder bei denen WINS-Unterstützung deaktiviert ist.

Administratoren sollten umgehend auf die bereitgestellten Sicherheitsversionen aktualisieren oder den Parameter „wins hook“ entfernen. Weitere Details und Patches stehen unter samba.org/security bereit.

Related Posts

Kritische Schwachstellen in Veeam Backup & Replication behoben

Veeam hat am 14. Oktober 2025 das Patch-Update Veeam Backup & Replication 12.3.2.4165 veröffentlicht, das mehrere kritische Sicherheitslücken schließt.

Read More

SonicWall bestätigt Totalverlust: Alle Cloud-Backups von Firewalls gestohlen

SonicWall hat eingeräumt, dass beim Sicherheitsvorfall von Mitte September sämtliche Cloud-Backups von Firewalls kompromittiert wurden. Anfangs sprach das Unternehmen noch von nur rund fünf Prozent betroffener Sicherungsdaten – nun steht fest: Alle Kunden, die die Cloud-Backup-Funktion aktiviert hatten, sind betroffen.

Read More

Forscher entdecken: Satellitenverbindungen sind oft unverschlüsselt

Ein Forschungsteam der Universität von Kalifornien, San Diego und der University of Maryland hat aufgedeckt, dass weltweit große Mengen sensibler Daten über geostationäre Satelliten unverschlüsselt übertragen werden. Mit handelsüblicher Hardware im Wert von wenigen Hundert Dollar konnten die Wissenschaftler Telefonate, SMS, interne Firmendaten, Regierungsverkehr und SCADA-Kommunikation empfangen.

Read More