Pi-hole schließt kritische Sicherheitslücken mit neuem Update
KI-generierter Inhalt. Die Überschrift, die Analyse, die kritischen Fragen und das Symbolbild wurden KI-gestützt erstellt oder bearbeitet und redaktionell-technisch geprüft. Die Veröffentlichung informiert über Themen von öffentlichem Interesse. Inhalte können trotzdem Fehler enthalten. Maßgeblich bleibt die Originalquelle Heise online. Bitte lesen Sie die Transparenzhinweise.
Thema der Originalnachricht von Heise online
Das Pi-hole-Projekt hat sechs Sicherheitslücken in seiner DNS-basierten Werbeblocker-Software geschlossen. Vier der Schwachstellen werden als hohes Risiko eingestuft, eine als mittel und eine als niedrig. Besonders kritisch ist die Lücke CVE-2026-50130 mit einer CVSS-Bewertung von 8,8, die es.
Analyse der Originalnachricht von Heise online
Das Pi-hole-Projekt hat sechs Sicherheitslücken in seiner DNS-basierten Werbeblocker-Software geschlossen. Vier der Schwachstellen werden als hohes Risiko eingestuft, eine als mittel und eine als niedrig. Besonders kritisch ist die Lücke CVE-2026-50130 mit einer CVSS-Bewertung von 8,8, die es Nutzern ermöglicht, durch Manipulation von Logrotate-Dateien Root-Rechte zu erlangen.
Ein weiteres schwerwiegendes Problem betraf den Session-Timeout-Mechanismus, der faktisch wirkungslos war. Dadurch konnte jede jemals gültige Session-ID dauerhaft administrativen Zugriff gewähren (CVSS 8,8). Zudem waren Denial-of-Service-Angriffe aufgrund fehlender Ratenbegrenzung möglich (CVE-2025-62165, CVSS 7,5).
Zusätzlich konnten Angreifer im Teleporter-Tool zwei Lücken kombinieren, um beliebige Befehle auf dem Server auszuführen (CVSS 7,2). Eine weitere Schwachstelle erlaubte das Einschmuggeln von Befehlen…
Kritische Fragen zur Originalquelle
- Welche Versionen der Pi-hole-Komponenten beheben die Sicherheitslücken?
Die Updates sind in Pi-hole-FTL v6.7, Pi-hole-Web v6.6 und Pi-hole-Core v6.4.3 enthalten. - Wie können Administratoren das Update durchführen?
Durch Ausführen des Befehls 'sudo pihole -up' im Terminal, der die Komponenten aktualisiert und die Dienste neu startet. - Welche konkrete Bedrohung besteht durch die Lücke CVE-2026-50130?
Nutzer, die Code als 'pihole'-User ausführen dürfen, können durch Ersetzen von '/etc/pihole/logrotate' Root-Rechte erlangen. - Wie war der Session-Timeout-Mechanismus vor dem Update beschaffen?
Er war faktisch wirkungslos, sodass jede jemals gültige Session-ID mit administrativem Zugang dauerhaft gewährt wurde.
Quellenangabe
Nachrichtenparameter
- Kategorie
- Welt
- Prioritaet
- normal
- Bestaetigungsgrad
- Quelle geprüft
- Risiko
- mittel
- Region
- global
- Laenge
- kurz
Transparenz
Die Bildgenerierung erfolgte mit einer KI. Es wurde folgender KI-generierter Bildprompt verwendet:
Photorealistic 16:9 editorial news image. computer screen office or home workspace technology, data analysis, productivity graphical user interface. Text-free, logo-free, no named people, no identifiable faces.
Der Prompt wurde mit dem KI-Agenten L erstellt