urn:uuid:72595d37-5e23-4d48-9c9f-67a6a47c2f53 heise security News 2026-05-18T09:51:00.000Z Heise - Content Heise https://www.heise.de Copyright (c) Heise Medien <![CDATA[Windows Update: Installation kann wegen zu wenig EFI-Platz fehlschlagen]]> urn:bid:5083995 2026-05-18T09:51:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Die Windows Sicherheitsupdates aus dem Mai schlagen auf einigen Systemen fehl. Ursache ist zu wenig Platz auf der EFI-Partition. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FWindows-Update-Installation-kann-wegen-zu-wenig-EFI-Platz-fehlschlagen-11297109.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FWindows-Update-Installation-kann-wegen-zu-wenig-EFI-Platz-fehlschlagen-11297109.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Windows-Update-Installation-kann-wegen-zu-wenig-EFI-Platz-fehlschlagen-11297109.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Windows-Update-Installation-kann-wegen-zu-wenig-EFI-Platz-fehlschlagen/forum-583078/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/3/9/9/5/Windows-Updates-Nicht_erfolgreich-27b6857840509949.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/3/9/9/5/Windows-Updates-Nicht_erfolgreich-27b6857840509949.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/9/9/5/Windows-Updates-Nicht_erfolgreich-27b6857840509949.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/9/9/5/Windows-Updates-Nicht_erfolgreich-27b6857840509949.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/9/9/5/Windows-Updates-Nicht_erfolgreich-27b6857840509949.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/9/9/5/Windows-Updates-Nicht_erfolgreich-27b6857840509949.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Windows Updates sind fehlgeschlagen" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;Dirk Knop / heise online) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-18T11:51:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">11:51 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Dirk-Knop-3629568" class="creator__link" >Dirk Knop</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <p>Die <a href="http://www.heise.de/news/Patchday-Microsoft-Kritische-DNS-Client-Luecke-bedroht-Windows-11292506.html">Windows-Updates aus der vergangenen Woche</a> lassen sich auf einigen Windows-11-Systemen nicht installieren. Ein Fehlercode „0x800f0922“ steht im Zusammenhang mit der EFI-Systempartition. Mögliche Gegenmaßnahmen sollen helfen.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Microsoft räumt das Problem im <a href="https://learn.microsoft.com/en-us/windows/release-health/status-windows-11-25h2#4854msgdesc" rel="external noopener" target="_blank">Message-Center der Windows-Release-Health-Notizen</a> ein. Die Sicherheitsupdates aus dem Mai erzeugen unter Umständen den Fehlercode „0x800f0922“. Das Problem betrifft demnach Geräte, auf denen zu wenig Platz in der EFI-Systempartition vorhanden ist. Das ist insbesondere dann der Fall, wenn der freie Platz nur noch 10 MByte oder weniger beträgt. Microsoft hat das Problem für Windows 11 24H2 und 25H2 bestätigt.</p> <p>Auf betroffenen Geräten könne die Installation durch die initialen Phasen laufen, dann aber in den Reboot-Phasen bei einem Fortschritt von rund 35 bis 36 Prozent fehlschlagen, erklärt das Unternehmen. Die Installation startet dann ein Rollback und die sinngemäße Nachricht „Etwas ist schiefgelaufen. Mache Änderungen rückgängig“ („<em>Something didn’t go as planned. Undoing changes</em>“) erscheint. In der Datei „C:\Windows\Logs\CBS\CBS.log“ finden sich in solchen Fällen Log-Einträge wie „SpaceCheck: Insufficient free space“, „ServicingBootFiles failed. Error = 0x70“ oder „SpaceCheck: &lt;value&gt; used by third-party/OEM files outside of Microsoft boot directories“.</p> <h3 class="subheading" id="nav_mögliche__0">Mögliche Gegenmaßnahmen</h3> <p>Betroffene können sich auf zwei Arten behelfen, führt Microsoft weiter aus. Sie können an der Registry Änderungen vornehmen – vorher unbedingt ein Backup anlegen, rät Microsoft – und den DWORD-Key „EspPaddingPercent“ mit Wert „0“ im Pfad „HKLM\SYSTEM\CurrentControlSet\Control\Bfsvc“ ergänzen. An der administrativen Eingabeaufforderung (Start anklicken, „CMD“ eingeben und „Als Administrator ausführen“ auswählen) erledigt das laut Microsoft der Befehl <code>reg add &quot;HKLM\SYSTEM\CurrentControlSet\Control\Bfsvc&quot; /v EspPaddingPercent /t REG_DWORD /d 0 /f</code>. Nach einem Neustart soll sich das Update installieren lassen.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>Die zweite Hilfestellung besteht in einem Known Issue Rollback (KIR), bei dem der fragliche Update-Bestandteil einfach nicht verteilt wird. Das hat Microsoft für alle nicht verwalteten Geräte und Maschinen von privaten Endkunden so eingerichtet, das richtet sich daher eher an Admins in Business-Umgebungen. Ein Neustart der Rechner kann helfen, dass das KIR schneller wirksam wird. IT-Verantwortliche erhalten in dem Beitrag im Message Center einen Download-Link auf eine Gruppenrichtlinie, mit der sie das in ihrem Netzwerk umsetzen können.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11297109" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11297109: Windows Update: Installation kann wegen zu wenig EFI-Platz fehlschlagen" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter – Smartphone kabellos verbinden</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Die Windows Sicherheitsupdates aus dem Mai schlagen auf einigen Systemen fehl. Ursache ist zu wenig Platz auf der EFI-Partition. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FWindows-Update-Installation-kann-wegen-zu-wenig-EFI-Platz-fehlschlagen-11297109.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FWindows-Update-Installation-kann-wegen-zu-wenig-EFI-Platz-fehlschlagen-11297109.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Windows-Update-Installation-kann-wegen-zu-wenig-EFI-Platz-fehlschlagen-11297109.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Windows-Update-Installation-kann-wegen-zu-wenig-EFI-Platz-fehlschlagen/forum-583078/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/3/9/9/5/Windows-Updates-Nicht_erfolgreich-27b6857840509949.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/3/9/9/5/Windows-Updates-Nicht_erfolgreich-27b6857840509949.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/9/9/5/Windows-Updates-Nicht_erfolgreich-27b6857840509949.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/9/9/5/Windows-Updates-Nicht_erfolgreich-27b6857840509949.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/9/9/5/Windows-Updates-Nicht_erfolgreich-27b6857840509949.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/9/9/5/Windows-Updates-Nicht_erfolgreich-27b6857840509949.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Windows Updates sind fehlgeschlagen" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;Dirk Knop / heise online) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-18T11:51:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">11:51 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Dirk-Knop-3629568" class="creator__link" >Dirk Knop</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <p>Die <a href="http://www.heise.de/news/Patchday-Microsoft-Kritische-DNS-Client-Luecke-bedroht-Windows-11292506.html">Windows-Updates aus der vergangenen Woche</a> lassen sich auf einigen Windows-11-Systemen nicht installieren. Ein Fehlercode „0x800f0922“ steht im Zusammenhang mit der EFI-Systempartition. Mögliche Gegenmaßnahmen sollen helfen.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Microsoft räumt das Problem im <a href="https://learn.microsoft.com/en-us/windows/release-health/status-windows-11-25h2#4854msgdesc" rel="external noopener" target="_blank">Message-Center der Windows-Release-Health-Notizen</a> ein. Die Sicherheitsupdates aus dem Mai erzeugen unter Umständen den Fehlercode „0x800f0922“. Das Problem betrifft demnach Geräte, auf denen zu wenig Platz in der EFI-Systempartition vorhanden ist. Das ist insbesondere dann der Fall, wenn der freie Platz nur noch 10 MByte oder weniger beträgt. Microsoft hat das Problem für Windows 11 24H2 und 25H2 bestätigt.</p> <p>Auf betroffenen Geräten könne die Installation durch die initialen Phasen laufen, dann aber in den Reboot-Phasen bei einem Fortschritt von rund 35 bis 36 Prozent fehlschlagen, erklärt das Unternehmen. Die Installation startet dann ein Rollback und die sinngemäße Nachricht „Etwas ist schiefgelaufen. Mache Änderungen rückgängig“ („<em>Something didn’t go as planned. Undoing changes</em>“) erscheint. In der Datei „C:\Windows\Logs\CBS\CBS.log“ finden sich in solchen Fällen Log-Einträge wie „SpaceCheck: Insufficient free space“, „ServicingBootFiles failed. Error = 0x70“ oder „SpaceCheck: &lt;value&gt; used by third-party/OEM files outside of Microsoft boot directories“.</p> <h3 class="subheading" id="nav_mögliche__0">Mögliche Gegenmaßnahmen</h3> <p>Betroffene können sich auf zwei Arten behelfen, führt Microsoft weiter aus. Sie können an der Registry Änderungen vornehmen – vorher unbedingt ein Backup anlegen, rät Microsoft – und den DWORD-Key „EspPaddingPercent“ mit Wert „0“ im Pfad „HKLM\SYSTEM\CurrentControlSet\Control\Bfsvc“ ergänzen. An der administrativen Eingabeaufforderung (Start anklicken, „CMD“ eingeben und „Als Administrator ausführen“ auswählen) erledigt das laut Microsoft der Befehl <code>reg add &quot;HKLM\SYSTEM\CurrentControlSet\Control\Bfsvc&quot; /v EspPaddingPercent /t REG_DWORD /d 0 /f</code>. Nach einem Neustart soll sich das Update installieren lassen.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>Die zweite Hilfestellung besteht in einem Known Issue Rollback (KIR), bei dem der fragliche Update-Bestandteil einfach nicht verteilt wird. Das hat Microsoft für alle nicht verwalteten Geräte und Maschinen von privaten Endkunden so eingerichtet, das richtet sich daher eher an Admins in Business-Umgebungen. Ein Neustart der Rechner kann helfen, dass das KIR schneller wirksam wird. IT-Verantwortliche erhalten in dem Beitrag im Message Center einen Download-Link auf eine Gruppenrichtlinie, mit der sie das in ihrem Netzwerk umsetzen können.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11297109" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11297109: Windows Update: Installation kann wegen zu wenig EFI-Platz fehlschlagen" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter – Smartphone kabellos verbinden</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-18T09:51:00.000Z <![CDATA[Gemini Intelligence mit hohen Hardwareanforderungen an Smartphones]]> urn:bid:5083850 2026-05-18T07:58:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Googles KI-Generation Gemini Intelligence hat hohe Hardwareanforderungen und landet womöglich nicht einmal auf dem Pixel 9 Pro und vielen weiteren Smartphones. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Gemini-Intelligence-with-high-hardware-requirements-for-smartphones-11296950.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FGemini-Intelligence-mit-hohen-Hardwareanforderungen-an-Smartphones-11296835.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.newsticker.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FGemini-Intelligence-mit-hohen-Hardwareanforderungen-an-Smartphones-11296835.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Gemini-Intelligence-mit-hohen-Hardwareanforderungen-an-Smartphones-11296835.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.newsticker.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Gemini-Intelligence-mit-hohen-Hardwareanforderungen-an-Smartphones/forum-583069/comment/" class="a-article-action" name="meldung.newsticker.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>6</span> <span class="a-u-sr-only">Kommentare lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/3/8/5/0/gemini-intelligence-smartphone-6988916700815d8c.png" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/5/0/gemini-intelligence-smartphone-6988916700815d8c.png" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/5/0/gemini-intelligence-smartphone-6988916700815d8c.png 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/5/0/gemini-intelligence-smartphone-6988916700815d8c.png 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/5/0/gemini-intelligence-smartphone-6988916700815d8c.png 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/5/0/gemini-intelligence-smartphone-6988916700815d8c.png 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Bild: Stilisiertes Smartpohone über dem der Schriftzug &quot;The best of Gemini on our most advanced devices!&quot; steht" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__text"> Google setzt für Gemini Intelligence hohe Anforderungen. </p> <p class="a-caption__source"> (Bild:&nbsp;Google) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-18T09:58:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">09:58 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 3&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/newsticker/"> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Andreas-Floemer-4840945" class="creator__link" >Andreas Floemer</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Gemini-Intelligence-with-high-hardware-requirements-for-smartphones-11296950.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Schon im Zuge der <a href="http://www.heise.de/news/Google-stellt-Gemini-Intelligence-fuer-Android-vor-11289291.html">Ankündigung von Gemini Intelligence</a> während der Android Show I/O Edition deutete Google mit dem Satz an „Das Beste von Gemini auf unseren modernsten Geräten“, dass die On-Device-KI hohe Anforderungen an die Geräte haben wird. Konkrete Details dazu hat Google in den Fußnoten hinterlassen: Denen zufolge sind die Pixel-9-Serie und selbst das Galaxy Z Fold 7 vom vergangenen Jahr aus dem Rennen – offenbar selbst das Xiaomi 17 Ultra.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <h3 class="subheading" id="nav__höchste__0">„Höchste Leistungs- und Systemanforderungen“</h3> <p>„Die Funktionen von Gemini Intelligence sind nur auf Android-Geräten verfügbar, die die höchsten Leistungs- und Systemanforderungen erfüllen“, <a href="https://www.android.com/gemini-intelligence/#:~:text=1%20Gemini%20Intelligence%20features%20are%20only%20available%20on%20Android%20devices%20with%20the%20most%20advanced%20capabilities%20and%20spec%20requirements%3A" rel="external noopener" target="_blank">schreibt Google in der Fußnote</a> und gibt beim Arbeitsspeicher an, dass Geräte mindestens 12 GByte RAM verbaut haben müssen. Damit sind schon die meisten Einsteiger- und Mittelklasse-Geräte raus; auch Googles eigene a-Serie, die mit 8 GByte RAM versehen ist, kann Gemini Intelligence nicht ausführen.</p> <p>Eine weitere Hürde ist der Prozessor: Google schreibt hier nur „qualifiziertes SOC“ und in Klammern „Flaggschiff-Chip“. Hier dürfte der Hersteller letztlich Qualcomms und MediaTeks Topmodelle – sowie die hauseigenen Tensor-Chips der aktuellen und kommenden Generation – meinen.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>Das ist aber nicht alles: Denn auch hinsichtlich der erforderlichen On-Device-KI-Version legt Google die Messlatte hoch an: Es muss mindestens das Modell Gemini Nano v3 oder neuer unterstützt werden. Hier trennt sich dann auch bei den performanteren Modellen die Spreu vom Weizen: Auf der Entwicklerwebseite zu GenAI-APIs von ML Kit listet Google auf, welche Geräte mit v3 kompatibel sind und welche auf der älteren Version 2 verharren.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <p>Lediglich Smartphones aus dem Jahr 2025 und neuer sind mit Gemini Nano v3 kompatibel – das heißt unter anderem, dass Googles Pixel-9-Serie, Honors Magic V5, Magic 7 und Magic 7 Pro sowie das OnePlus 13 und weitere raus sind. Aber auch Geräte des vergangenen Jahres und selbst topaktuelle Geräte sind der Liste zufolge nicht mit Gemini Intelligence kompatibel: So sind etwa Samsungs Galaxy Z Fold 7 als auch die 2026er-Geräte Xiaomi 17 und 17 Ultra und eine ganze Reihe weiterer Xiaomi-Modelle nicht in der Lage, Gemini Intelligence auszuführen.</p> <h3 class="subheading" id="nav_updategarantie__1">Updategarantie, sichere Virtualisierung</h3> <p>Abseits der hard- und softwareseitigen Anforderungen macht Google für Gemini Intelligence klare Vorgaben hinsichtlich der Updates: Wenn Hersteller die neue KI auf ihren Geräten nutzen wollen, müssen diese mindestens 5 Jahre lang Android-Updates und sechs Jahre lang quartalsweise Sicherheitspatches garantieren.</p> <!-- RSPEAK_STOP --> <div class="a-u-inline" style="margin: 1.5rem 0 1.5rem 1rem;"> <div class="ho-text" data-component="RecommendationBox"><header class="mb-4"><h3 class="inline-flex border-b-4 border-gray-800 pb-2 pr-8 text-xl leading-none font-bold dark:border-white">Lesen Sie auch</h3></header><a-collapse sneak-peek-elements="3" sneak-peek-elements-selector="article" class="group"><div data-collapse-target="true" class="relative mb-4"><div data-collapse-content="true"><section data-component="TeaserList" class="grid gap-6 md:gap-y-4" data-sneak-peek-elements-container="true"><article data-component="TeaserContainer" data-cid="" data-content-id="5082072" class="ho-text flex" data-teaser-name="MinimalHorizontalTeaser" data-upscore-object-id="11293322"><a index="0" data-component="TeaserLinkContainer" href="http://www.heise.de/news/Android-Google-baut-KI-Schutz-gegen-Betrug-und-Schadsoftware-aus-11293322.html" class="group/teaser flex" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mr-2 w-24 shrink-0 md:mr-4 md:w-40"><a-img width="2096" height="1178" src="https://www.heise.de/imgs/18/5/0/8/2/0/7/2/android_blog_Hero_Android_AI_Pri-a9436fbf7fa58800.jpeg" alt="Bild zeigt neue Sicherheitsfunktionen für Android 17 " style="aspect-ratio:2096 / 1178"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="2096" height="1178" alt="Bild zeigt neue Sicherheitsfunktionen für Android 17 " style="aspect-ratio:2096 / 1178;object-fit:cover"/></a-img></figure><div class="-translate-y-1"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-base leading-snug md:text-lg md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Android-Sicherheit: Google führt KI-basierte Echtzeit-Überwachung ein</span></span></h3></header></div></a><div></div><a index="0" data-component="TeaserLinkContainer" href="http://www.heise.de/news/Google-erweitert-Android-Sicherheitsfunktionen-gegen-Geraetediebstahl-11292680.html" class="group/teaser flex" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mr-2 w-24 shrink-0 md:mr-4 md:w-40"><a-img width="2560" height="1439" src="https://www.heise.de/imgs/18/5/0/8/1/7/4/2/android-17-diebstahlschutz-967e8360cbeb9a4e.png" alt="Screenshots: neue Android-Diebstahlschutzfunktion" style="aspect-ratio:2560 / 1439"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="2560" height="1439" alt="Screenshots: neue Android-Diebstahlschutzfunktion" style="aspect-ratio:2560 / 1439;object-fit:cover"/></a-img></figure><div class="-translate-y-1"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-base leading-snug md:text-lg md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Google erweitert Android-Sicherheitsfunktionen gegen Gerätediebstahl</span></span></h3></header></div></a><div></div><a index="0" data-component="TeaserLinkContainer" href="http://www.heise.de/news/Galaxy-S26-Serie-Samsung-oeffnet-Betaprogramm-fuer-One-UI-9-11291610.html" class="group/teaser flex" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mr-2 w-24 shrink-0 md:mr-4 md:w-40"><a-img width="1786" height="1003" src="https://www.heise.de/imgs/18/5/0/8/1/2/3/1/One_UI_9-8cdc8fcd31614ee1.png" alt="One UI 9 Schriftzug" style="aspect-ratio:1786 / 1003"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="1786" height="1003" alt="One UI 9 Schriftzug" style="aspect-ratio:1786 / 1003;object-fit:cover"/></a-img></figure><div class="-translate-y-1"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-base leading-snug md:text-lg md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Galaxy S26 zuerst: Samsung öffnet One UI 9 Beta</span></span></h3></header></div></a><div></div><a index="0" data-component="TeaserLinkContainer" href="http://www.heise.de/news/Google-kuendigt-Android-Show-2026-an-Fokus-auf-Android-17-11281725.html" class="group/teaser flex" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mr-2 w-24 shrink-0 md:mr-4 md:w-40"><a-img width="2560" height="1439" src="https://www.heise.de/imgs/18/5/0/7/6/2/2/2/android-show-io-edition-2026-a8b8cb9447e612fa.png" alt="Screenshot Android show mit funkelndem Android Bugdroid in unterer rechter Ecke" style="aspect-ratio:2560 / 1439"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="2560" height="1439" alt="Screenshot Android show mit funkelndem Android Bugdroid in unterer rechter Ecke" style="aspect-ratio:2560 / 1439;object-fit:cover"/></a-img></figure><div class="-translate-y-1"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-base leading-snug md:text-lg md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Android Show: Google veranstaltet eigenes Event für Android 17</span></span></h3></header></div></a><div></div><a index="0" data-component="TeaserLinkContainer" href="http://www.heise.de/news/Xiaomi-oeffnet-vier-Topmodelle-fuer-Android-17-Testphase-11276054.html" class="group/teaser flex" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mr-2 w-24 shrink-0 md:mr-4 md:w-40"><a-img width="2560" height="1439" src="https://www.heise.de/imgs/18/5/0/7/3/3/7/6/android-17-beta-xiaomi-34d01cf8140b1684.jpeg" alt="Android 17 Beta für Xiaomi-Modelle mit Abbildungen der 4 Geräte" style="aspect-ratio:2560 / 1439"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="2560" height="1439" alt="Android 17 Beta für Xiaomi-Modelle mit Abbildungen der 4 Geräte" style="aspect-ratio:2560 / 1439;object-fit:cover"/></a-img></figure><div class="-translate-y-1"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-base leading-snug md:text-lg md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Xiaomi öffnet vier Topmodelle für Android-17-Testphase</span></span></h3></header></div></a><div></div><a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter – Smartphone kabellos verbinden</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Googles KI-Generation Gemini Intelligence hat hohe Hardwareanforderungen und landet womöglich nicht einmal auf dem Pixel 9 Pro und vielen weiteren Smartphones. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Gemini-Intelligence-with-high-hardware-requirements-for-smartphones-11296950.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FGemini-Intelligence-mit-hohen-Hardwareanforderungen-an-Smartphones-11296835.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.newsticker.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FGemini-Intelligence-mit-hohen-Hardwareanforderungen-an-Smartphones-11296835.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Gemini-Intelligence-mit-hohen-Hardwareanforderungen-an-Smartphones-11296835.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.newsticker.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Gemini-Intelligence-mit-hohen-Hardwareanforderungen-an-Smartphones/forum-583069/comment/" class="a-article-action" name="meldung.newsticker.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>6</span> <span class="a-u-sr-only">Kommentare lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/3/8/5/0/gemini-intelligence-smartphone-6988916700815d8c.png" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/5/0/gemini-intelligence-smartphone-6988916700815d8c.png" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/5/0/gemini-intelligence-smartphone-6988916700815d8c.png 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/5/0/gemini-intelligence-smartphone-6988916700815d8c.png 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/5/0/gemini-intelligence-smartphone-6988916700815d8c.png 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/5/0/gemini-intelligence-smartphone-6988916700815d8c.png 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Bild: Stilisiertes Smartpohone über dem der Schriftzug &quot;The best of Gemini on our most advanced devices!&quot; steht" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__text"> Google setzt für Gemini Intelligence hohe Anforderungen. </p> <p class="a-caption__source"> (Bild:&nbsp;Google) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-18T09:58:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">09:58 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 3&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/newsticker/"> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Andreas-Floemer-4840945" class="creator__link" >Andreas Floemer</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Gemini-Intelligence-with-high-hardware-requirements-for-smartphones-11296950.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Schon im Zuge der <a href="http://www.heise.de/news/Google-stellt-Gemini-Intelligence-fuer-Android-vor-11289291.html">Ankündigung von Gemini Intelligence</a> während der Android Show I/O Edition deutete Google mit dem Satz an „Das Beste von Gemini auf unseren modernsten Geräten“, dass die On-Device-KI hohe Anforderungen an die Geräte haben wird. Konkrete Details dazu hat Google in den Fußnoten hinterlassen: Denen zufolge sind die Pixel-9-Serie und selbst das Galaxy Z Fold 7 vom vergangenen Jahr aus dem Rennen – offenbar selbst das Xiaomi 17 Ultra.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <h3 class="subheading" id="nav__höchste__0">„Höchste Leistungs- und Systemanforderungen“</h3> <p>„Die Funktionen von Gemini Intelligence sind nur auf Android-Geräten verfügbar, die die höchsten Leistungs- und Systemanforderungen erfüllen“, <a href="https://www.android.com/gemini-intelligence/#:~:text=1%20Gemini%20Intelligence%20features%20are%20only%20available%20on%20Android%20devices%20with%20the%20most%20advanced%20capabilities%20and%20spec%20requirements%3A" rel="external noopener" target="_blank">schreibt Google in der Fußnote</a> und gibt beim Arbeitsspeicher an, dass Geräte mindestens 12 GByte RAM verbaut haben müssen. Damit sind schon die meisten Einsteiger- und Mittelklasse-Geräte raus; auch Googles eigene a-Serie, die mit 8 GByte RAM versehen ist, kann Gemini Intelligence nicht ausführen.</p> <p>Eine weitere Hürde ist der Prozessor: Google schreibt hier nur „qualifiziertes SOC“ und in Klammern „Flaggschiff-Chip“. Hier dürfte der Hersteller letztlich Qualcomms und MediaTeks Topmodelle – sowie die hauseigenen Tensor-Chips der aktuellen und kommenden Generation – meinen.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>Das ist aber nicht alles: Denn auch hinsichtlich der erforderlichen On-Device-KI-Version legt Google die Messlatte hoch an: Es muss mindestens das Modell Gemini Nano v3 oder neuer unterstützt werden. Hier trennt sich dann auch bei den performanteren Modellen die Spreu vom Weizen: Auf der Entwicklerwebseite zu GenAI-APIs von ML Kit listet Google auf, welche Geräte mit v3 kompatibel sind und welche auf der älteren Version 2 verharren.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <p>Lediglich Smartphones aus dem Jahr 2025 und neuer sind mit Gemini Nano v3 kompatibel – das heißt unter anderem, dass Googles Pixel-9-Serie, Honors Magic V5, Magic 7 und Magic 7 Pro sowie das OnePlus 13 und weitere raus sind. Aber auch Geräte des vergangenen Jahres und selbst topaktuelle Geräte sind der Liste zufolge nicht mit Gemini Intelligence kompatibel: So sind etwa Samsungs Galaxy Z Fold 7 als auch die 2026er-Geräte Xiaomi 17 und 17 Ultra und eine ganze Reihe weiterer Xiaomi-Modelle nicht in der Lage, Gemini Intelligence auszuführen.</p> <h3 class="subheading" id="nav_updategarantie__1">Updategarantie, sichere Virtualisierung</h3> <p>Abseits der hard- und softwareseitigen Anforderungen macht Google für Gemini Intelligence klare Vorgaben hinsichtlich der Updates: Wenn Hersteller die neue KI auf ihren Geräten nutzen wollen, müssen diese mindestens 5 Jahre lang Android-Updates und sechs Jahre lang quartalsweise Sicherheitspatches garantieren.</p> <!-- RSPEAK_STOP --> <div class="a-u-inline" style="margin: 1.5rem 0 1.5rem 1rem;"> <div class="ho-text" data-component="RecommendationBox"><header class="mb-4"><h3 class="inline-flex border-b-4 border-gray-800 pb-2 pr-8 text-xl leading-none font-bold dark:border-white">Lesen Sie auch</h3></header><a-collapse sneak-peek-elements="3" sneak-peek-elements-selector="article" class="group"><div data-collapse-target="true" class="relative mb-4"><div data-collapse-content="true"><section data-component="TeaserList" class="grid gap-6 md:gap-y-4" data-sneak-peek-elements-container="true"><article data-component="TeaserContainer" data-cid="" data-content-id="5082072" class="ho-text flex" data-teaser-name="MinimalHorizontalTeaser" data-upscore-object-id="11293322"><a index="0" data-component="TeaserLinkContainer" href="http://www.heise.de/news/Android-Google-baut-KI-Schutz-gegen-Betrug-und-Schadsoftware-aus-11293322.html" class="group/teaser flex" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mr-2 w-24 shrink-0 md:mr-4 md:w-40"><a-img width="2096" height="1178" src="https://www.heise.de/imgs/18/5/0/8/2/0/7/2/android_blog_Hero_Android_AI_Pri-a9436fbf7fa58800.jpeg" alt="Bild zeigt neue Sicherheitsfunktionen für Android 17 " style="aspect-ratio:2096 / 1178"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="2096" height="1178" alt="Bild zeigt neue Sicherheitsfunktionen für Android 17 " style="aspect-ratio:2096 / 1178;object-fit:cover"/></a-img></figure><div class="-translate-y-1"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-base leading-snug md:text-lg md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Android-Sicherheit: Google führt KI-basierte Echtzeit-Überwachung ein</span></span></h3></header></div></a><div></div><a index="0" data-component="TeaserLinkContainer" href="http://www.heise.de/news/Google-erweitert-Android-Sicherheitsfunktionen-gegen-Geraetediebstahl-11292680.html" class="group/teaser flex" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mr-2 w-24 shrink-0 md:mr-4 md:w-40"><a-img width="2560" height="1439" src="https://www.heise.de/imgs/18/5/0/8/1/7/4/2/android-17-diebstahlschutz-967e8360cbeb9a4e.png" alt="Screenshots: neue Android-Diebstahlschutzfunktion" style="aspect-ratio:2560 / 1439"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="2560" height="1439" alt="Screenshots: neue Android-Diebstahlschutzfunktion" style="aspect-ratio:2560 / 1439;object-fit:cover"/></a-img></figure><div class="-translate-y-1"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-base leading-snug md:text-lg md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Google erweitert Android-Sicherheitsfunktionen gegen Gerätediebstahl</span></span></h3></header></div></a><div></div><a index="0" data-component="TeaserLinkContainer" href="http://www.heise.de/news/Galaxy-S26-Serie-Samsung-oeffnet-Betaprogramm-fuer-One-UI-9-11291610.html" class="group/teaser flex" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mr-2 w-24 shrink-0 md:mr-4 md:w-40"><a-img width="1786" height="1003" src="https://www.heise.de/imgs/18/5/0/8/1/2/3/1/One_UI_9-8cdc8fcd31614ee1.png" alt="One UI 9 Schriftzug" style="aspect-ratio:1786 / 1003"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="1786" height="1003" alt="One UI 9 Schriftzug" style="aspect-ratio:1786 / 1003;object-fit:cover"/></a-img></figure><div class="-translate-y-1"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-base leading-snug md:text-lg md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Galaxy S26 zuerst: Samsung öffnet One UI 9 Beta</span></span></h3></header></div></a><div></div><a index="0" data-component="TeaserLinkContainer" href="http://www.heise.de/news/Google-kuendigt-Android-Show-2026-an-Fokus-auf-Android-17-11281725.html" class="group/teaser flex" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mr-2 w-24 shrink-0 md:mr-4 md:w-40"><a-img width="2560" height="1439" src="https://www.heise.de/imgs/18/5/0/7/6/2/2/2/android-show-io-edition-2026-a8b8cb9447e612fa.png" alt="Screenshot Android show mit funkelndem Android Bugdroid in unterer rechter Ecke" style="aspect-ratio:2560 / 1439"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="2560" height="1439" alt="Screenshot Android show mit funkelndem Android Bugdroid in unterer rechter Ecke" style="aspect-ratio:2560 / 1439;object-fit:cover"/></a-img></figure><div class="-translate-y-1"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-base leading-snug md:text-lg md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Android Show: Google veranstaltet eigenes Event für Android 17</span></span></h3></header></div></a><div></div><a index="0" data-component="TeaserLinkContainer" href="http://www.heise.de/news/Xiaomi-oeffnet-vier-Topmodelle-fuer-Android-17-Testphase-11276054.html" class="group/teaser flex" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mr-2 w-24 shrink-0 md:mr-4 md:w-40"><a-img width="2560" height="1439" src="https://www.heise.de/imgs/18/5/0/7/3/3/7/6/android-17-beta-xiaomi-34d01cf8140b1684.jpeg" alt="Android 17 Beta für Xiaomi-Modelle mit Abbildungen der 4 Geräte" style="aspect-ratio:2560 / 1439"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="2560" height="1439" alt="Android 17 Beta für Xiaomi-Modelle mit Abbildungen der 4 Geräte" style="aspect-ratio:2560 / 1439;object-fit:cover"/></a-img></figure><div class="-translate-y-1"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-base leading-snug md:text-lg md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Xiaomi öffnet vier Topmodelle für Android-17-Testphase</span></span></h3></header></div></a><div></div><a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter – Smartphone kabellos verbinden</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-18T07:58:00.000Z <![CDATA[HCL BigFix SCM Reporting sortiert verwundbare Komponente aus]]> urn:bid:5083808 2026-05-18T07:54:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <div class="a-article-header__label"> <div class="a-article-header__alert"> Alert! </div> </div> <p class="a-article-header__lead" dir="ltr"> Ein Sicherheitspatch schließt eine Lücke in HCL BigFix SCM Reporting. Es kann zur Ausführung von Schadcode kommen. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/HCL-BigFix-SCM-Reporting-removes-vulnerable-component-11296936.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FHCL-BigFix-SCM-Reporting-sortiert-verwundbare-Komponente-aus-11296751.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FHCL-BigFix-SCM-Reporting-sortiert-verwundbare-Komponente-aus-11296751.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/HCL-BigFix-SCM-Reporting-sortiert-verwundbare-Komponente-aus-11296751.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/HCL-BigFix-SCM-Reporting-sortiert-verwundbare-Komponente-aus/forum-583068/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/3/8/0/8/shutterstock_1862075341-25d8a09a51d0f41e.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/0/8/shutterstock_1862075341-25d8a09a51d0f41e.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/0/8/shutterstock_1862075341-25d8a09a51d0f41e.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/0/8/shutterstock_1862075341-25d8a09a51d0f41e.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/0/8/shutterstock_1862075341-25d8a09a51d0f41e.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/0/8/shutterstock_1862075341-25d8a09a51d0f41e.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Ein symbolischer Updateknopf. " width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;Photon photo/Shutterstock.com) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-18T09:54:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">09:54 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 1&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/dennis-schirrmacher-4256415" class="creator__link" >Dennis Schirrmacher</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/HCL-BigFix-SCM-Reporting-removes-vulnerable-component-11296936.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Weil für die in HCL BigFix SCM Reporting implementierte jQuery-1.x-Bibliothek der Support ausgelaufen ist, bekommt die Software keine Sicherheitsupdates mehr und eine jüngst entdeckte Sicherheitslücke bleibt offen. Nun haben die HCL-BigFix-Entwickler die Komponente entfernt.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Über HCL BigFix verwalten Admins Endpoints. SCM Reporting stellt in diesem Kontext unter anderem Analysedaten für gemanagte PCs bereit.</p> <h3 class="subheading" id="nav_die__0">Die Schwachstelle</h3> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p><a href="https://support.hcl-software.com/csm?id=kb_article&amp;sysparm_article=KB0130744" rel="external noopener" target="_blank">Wie aus einer Warnmeldung hervorgeht</a>, ist die Sicherheitslücke (CVE-2026-21821) mit dem Bedrohungsgrad „<strong>hoch</strong>“ eingestuft. Daran sollen Angreifer der knappen Beschreibung zufolge für etwa XSS-Attacken ansetzen können, sodass es zur Ausführung von Schadcode kommt.</p> <p>Um Angriffen vorzubeugen, müssen Admins in den SCM-Reporting-Einstellungen die <strong>Version 168</strong> installieren. Bislang gibt es keine Berichte, dass Angreifer die Lücke bereits ausnutzen.</p> <p>Admins von HCL BigFix müssen derzeit öfter Software aktualisieren: Ende April hat der Hersteller <a href="http://www.heise.de/news/Patch-richtet-fehlerhafte-Zugriffskontrolle-in-HCL-BigFix-Service-Management-11270913.html">fehlerhafte Zugriffskontrollen in HCL BigFix Service Management</a> mit frischer Programmversion korrigiert.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11296751" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11296751: HCL BigFix SCM Reporting sortiert verwundbare Komponente aus" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter – Smartphone kabellos verbinden</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <div class="a-article-header__label"> <div class="a-article-header__alert"> Alert! </div> </div> <p class="a-article-header__lead" dir="ltr"> Ein Sicherheitspatch schließt eine Lücke in HCL BigFix SCM Reporting. Es kann zur Ausführung von Schadcode kommen. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/HCL-BigFix-SCM-Reporting-removes-vulnerable-component-11296936.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FHCL-BigFix-SCM-Reporting-sortiert-verwundbare-Komponente-aus-11296751.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FHCL-BigFix-SCM-Reporting-sortiert-verwundbare-Komponente-aus-11296751.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/HCL-BigFix-SCM-Reporting-sortiert-verwundbare-Komponente-aus-11296751.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/HCL-BigFix-SCM-Reporting-sortiert-verwundbare-Komponente-aus/forum-583068/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/3/8/0/8/shutterstock_1862075341-25d8a09a51d0f41e.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/0/8/shutterstock_1862075341-25d8a09a51d0f41e.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/0/8/shutterstock_1862075341-25d8a09a51d0f41e.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/0/8/shutterstock_1862075341-25d8a09a51d0f41e.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/0/8/shutterstock_1862075341-25d8a09a51d0f41e.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/0/8/shutterstock_1862075341-25d8a09a51d0f41e.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Ein symbolischer Updateknopf. " width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;Photon photo/Shutterstock.com) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-18T09:54:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">09:54 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 1&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/dennis-schirrmacher-4256415" class="creator__link" >Dennis Schirrmacher</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/HCL-BigFix-SCM-Reporting-removes-vulnerable-component-11296936.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Weil für die in HCL BigFix SCM Reporting implementierte jQuery-1.x-Bibliothek der Support ausgelaufen ist, bekommt die Software keine Sicherheitsupdates mehr und eine jüngst entdeckte Sicherheitslücke bleibt offen. Nun haben die HCL-BigFix-Entwickler die Komponente entfernt.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Über HCL BigFix verwalten Admins Endpoints. SCM Reporting stellt in diesem Kontext unter anderem Analysedaten für gemanagte PCs bereit.</p> <h3 class="subheading" id="nav_die__0">Die Schwachstelle</h3> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p><a href="https://support.hcl-software.com/csm?id=kb_article&amp;sysparm_article=KB0130744" rel="external noopener" target="_blank">Wie aus einer Warnmeldung hervorgeht</a>, ist die Sicherheitslücke (CVE-2026-21821) mit dem Bedrohungsgrad „<strong>hoch</strong>“ eingestuft. Daran sollen Angreifer der knappen Beschreibung zufolge für etwa XSS-Attacken ansetzen können, sodass es zur Ausführung von Schadcode kommt.</p> <p>Um Angriffen vorzubeugen, müssen Admins in den SCM-Reporting-Einstellungen die <strong>Version 168</strong> installieren. Bislang gibt es keine Berichte, dass Angreifer die Lücke bereits ausnutzen.</p> <p>Admins von HCL BigFix müssen derzeit öfter Software aktualisieren: Ende April hat der Hersteller <a href="http://www.heise.de/news/Patch-richtet-fehlerhafte-Zugriffskontrolle-in-HCL-BigFix-Service-Management-11270913.html">fehlerhafte Zugriffskontrollen in HCL BigFix Service Management</a> mit frischer Programmversion korrigiert.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11296751" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11296751: HCL BigFix SCM Reporting sortiert verwundbare Komponente aus" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter – Smartphone kabellos verbinden</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-18T07:54:00.000Z <![CDATA[Microsoft Edge: Keine Klartext-Passwörter mehr im Browserprozess]]> urn:bid:5083815 2026-05-18T07:16:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Microsofts Edge hatte alle Passwörter aus dem Passwort-Manager beim Start geladen und im Klartext vorgehalten. Jetzt aber nicht mehr. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Microsoft-Edge-No-more-plain-text-passwords-in-browser-process-11296842.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FMicrosoft-Edge-Keine-Klartext-Passwoerter-mehr-im-Browserprozess-11296765.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FMicrosoft-Edge-Keine-Klartext-Passwoerter-mehr-im-Browserprozess-11296765.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Microsoft-Edge-Keine-Klartext-Passwoerter-mehr-im-Browserprozess-11296765.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Microsoft-Edge-Keine-Klartext-Passwoerter-mehr-im-Browserprozess/forum-583065/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>3</span> <span class="a-u-sr-only">Kommentare lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/3/8/1/5/Microsoft_Edge_Update-16ea7c6a92541f3c.png" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/1/5/Microsoft_Edge_Update-16ea7c6a92541f3c.png" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/1/5/Microsoft_Edge_Update-16ea7c6a92541f3c.png 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/1/5/Microsoft_Edge_Update-16ea7c6a92541f3c.png 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/1/5/Microsoft_Edge_Update-16ea7c6a92541f3c.png 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/1/5/Microsoft_Edge_Update-16ea7c6a92541f3c.png 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Logo des Browsers Microsoft Edge mit Schriftzug Update" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;Dirk Knop / heise medien) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-18T09:16:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">09:16 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Dirk-Knop-3629568" class="creator__link" >Dirk Knop</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Microsoft-Edge-No-more-plain-text-passwords-in-browser-process-11296842.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Vor zwei Wochen schlug hohe Wellen, dass Microsofts Webbrowser Edge beim Start alle Passwörter aus dem Passwort-Manager lädt – und im Klartext im Prozessspeicher vorhält. Die Entwickler haben nach den Medienberichten reagiert, aktualisierte Browser-Versionen machen das nicht mehr.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>In den <a href="https://learn.microsoft.com/en-us/deployedge/microsoft-edge-relnote-stable-channel#version-1480396770-may-15-2026-stable" rel="external noopener" target="_blank">Update-Notizen zu Microsoft Edge</a> für das Update vom Freitag haben die Entwickler angegeben, das Problem gelöst zu haben. Dort schreiben sie, sie haben Änderungen am Passwort-Manager vorgenommen. Die sollen sicherstellen, dass Passwörter nicht mehr beim Browser-Start in den Speicher geladen werden. Ein <a href="https://microsoftedge.github.io/edgevr/posts/Saved-passwords-in-Edge-memory-what-were-changing-and-why/" rel="external noopener" target="_blank">Blog-Post liefert</a> zudem weitere Informationen. Zunächst erklären die Programmierer, dass das Verhalten von Edge zuvor basierend auf den bestehenden Kriterien ins erwartete Bedrohungsmodell passe. Das Risiko entstehe dadurch, dass ein Angreifer das Gerät bereits kompromittiert habe. Dennoch sehe man Verbesserungspotenzial.</p> <p>Als erste Maßnahme lädt Microsoft Edge nun beim Start die Passwörter nicht mehr in den Speicher. Die Verteilung des Updates erfolgt mit Priorisierung, für Microsoft Edge Version 148 und neuere. Wer den Edge-Passwort-Manager nutze, müsse nichts weiter machen, die Änderung solle durch den regulären Update-Kanal eintrudeln.</p> <h3 class="subheading" id="nav_behandlung_der__0">Behandlung der Fehlermeldung nicht so prickelnd</h3> <p>Die Entwickler schreiben auch, dass sie die Behandlung derartiger Fehlerberichte noch mal genauer unter die Lupe nehmen. Die erste Reaktion auf den Fehlerbericht von Tom Jøran Sønstebyseter Rønning basierte auf bestimmten Kriterien für das Chromium-Projekt. Das sei als Grundlinie zu verstehen, Microsoft wolle die Latte für sich aber höher legen. Der Prozess zur Behandlung von Fehlerberichten von IT-Forschern soll noch einmal überprüft werden. Die Entwickler wollen einen Fokus auf Geschwindigkeit, Klarheit und einen Defense-in-depth-Denkansatz stärken und früher damit ansetzen.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>Vor rund zwei Wochen konnten wir das Problem einfach nachstellen. Ein frisch im Passwort-Manager von Microsoft angelegtes Konto führte dazu, dass nach einem <a href="http://www.heise.de/news/Microsoft-Edge-Passwoerter-landen-als-Klartext-im-Speicher-11281407.html">Browser-Neustart das Passwort im Klartext im Dump des Prozessspeichers</a> auffindbar war. Der Test mit einer aktuellen Microsoft-Edge-Version, konkret 148.0.3967.70, liefert nach Suche im Prozessspeicher das Passwort nicht mehr einfach aus. Wer den Chromium-basierten Edge nutzt, sollte daher sicherstellen, dass der Browser auf aktuellem Stand ist.</p> <p><em>Siehe auch:</em></p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <ul class="rte__list rte__list--unordered"><li><a href="http://www.heise.de/download/product/microsoft-edge-97196?wt_mc=intern.red.download.tickermeldung.ho.link.link" rel="external noopener" target="_blank">Microsoft Edge</a> bei heise download</li></ul> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11296765" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11296765: Microsoft Edge: Keine Klartext-Passwörter mehr im Browserprozess" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter – Smartphone kabellos verbinden</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Microsofts Edge hatte alle Passwörter aus dem Passwort-Manager beim Start geladen und im Klartext vorgehalten. Jetzt aber nicht mehr. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Microsoft-Edge-No-more-plain-text-passwords-in-browser-process-11296842.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FMicrosoft-Edge-Keine-Klartext-Passwoerter-mehr-im-Browserprozess-11296765.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FMicrosoft-Edge-Keine-Klartext-Passwoerter-mehr-im-Browserprozess-11296765.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Microsoft-Edge-Keine-Klartext-Passwoerter-mehr-im-Browserprozess-11296765.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Microsoft-Edge-Keine-Klartext-Passwoerter-mehr-im-Browserprozess/forum-583065/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>3</span> <span class="a-u-sr-only">Kommentare lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/3/8/1/5/Microsoft_Edge_Update-16ea7c6a92541f3c.png" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/1/5/Microsoft_Edge_Update-16ea7c6a92541f3c.png" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/1/5/Microsoft_Edge_Update-16ea7c6a92541f3c.png 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/1/5/Microsoft_Edge_Update-16ea7c6a92541f3c.png 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/1/5/Microsoft_Edge_Update-16ea7c6a92541f3c.png 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/8/1/5/Microsoft_Edge_Update-16ea7c6a92541f3c.png 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Logo des Browsers Microsoft Edge mit Schriftzug Update" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;Dirk Knop / heise medien) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-18T09:16:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">09:16 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Dirk-Knop-3629568" class="creator__link" >Dirk Knop</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Microsoft-Edge-No-more-plain-text-passwords-in-browser-process-11296842.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Vor zwei Wochen schlug hohe Wellen, dass Microsofts Webbrowser Edge beim Start alle Passwörter aus dem Passwort-Manager lädt – und im Klartext im Prozessspeicher vorhält. Die Entwickler haben nach den Medienberichten reagiert, aktualisierte Browser-Versionen machen das nicht mehr.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>In den <a href="https://learn.microsoft.com/en-us/deployedge/microsoft-edge-relnote-stable-channel#version-1480396770-may-15-2026-stable" rel="external noopener" target="_blank">Update-Notizen zu Microsoft Edge</a> für das Update vom Freitag haben die Entwickler angegeben, das Problem gelöst zu haben. Dort schreiben sie, sie haben Änderungen am Passwort-Manager vorgenommen. Die sollen sicherstellen, dass Passwörter nicht mehr beim Browser-Start in den Speicher geladen werden. Ein <a href="https://microsoftedge.github.io/edgevr/posts/Saved-passwords-in-Edge-memory-what-were-changing-and-why/" rel="external noopener" target="_blank">Blog-Post liefert</a> zudem weitere Informationen. Zunächst erklären die Programmierer, dass das Verhalten von Edge zuvor basierend auf den bestehenden Kriterien ins erwartete Bedrohungsmodell passe. Das Risiko entstehe dadurch, dass ein Angreifer das Gerät bereits kompromittiert habe. Dennoch sehe man Verbesserungspotenzial.</p> <p>Als erste Maßnahme lädt Microsoft Edge nun beim Start die Passwörter nicht mehr in den Speicher. Die Verteilung des Updates erfolgt mit Priorisierung, für Microsoft Edge Version 148 und neuere. Wer den Edge-Passwort-Manager nutze, müsse nichts weiter machen, die Änderung solle durch den regulären Update-Kanal eintrudeln.</p> <h3 class="subheading" id="nav_behandlung_der__0">Behandlung der Fehlermeldung nicht so prickelnd</h3> <p>Die Entwickler schreiben auch, dass sie die Behandlung derartiger Fehlerberichte noch mal genauer unter die Lupe nehmen. Die erste Reaktion auf den Fehlerbericht von Tom Jøran Sønstebyseter Rønning basierte auf bestimmten Kriterien für das Chromium-Projekt. Das sei als Grundlinie zu verstehen, Microsoft wolle die Latte für sich aber höher legen. Der Prozess zur Behandlung von Fehlerberichten von IT-Forschern soll noch einmal überprüft werden. Die Entwickler wollen einen Fokus auf Geschwindigkeit, Klarheit und einen Defense-in-depth-Denkansatz stärken und früher damit ansetzen.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>Vor rund zwei Wochen konnten wir das Problem einfach nachstellen. Ein frisch im Passwort-Manager von Microsoft angelegtes Konto führte dazu, dass nach einem <a href="http://www.heise.de/news/Microsoft-Edge-Passwoerter-landen-als-Klartext-im-Speicher-11281407.html">Browser-Neustart das Passwort im Klartext im Dump des Prozessspeichers</a> auffindbar war. Der Test mit einer aktuellen Microsoft-Edge-Version, konkret 148.0.3967.70, liefert nach Suche im Prozessspeicher das Passwort nicht mehr einfach aus. Wer den Chromium-basierten Edge nutzt, sollte daher sicherstellen, dass der Browser auf aktuellem Stand ist.</p> <p><em>Siehe auch:</em></p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <ul class="rte__list rte__list--unordered"><li><a href="http://www.heise.de/download/product/microsoft-edge-97196?wt_mc=intern.red.download.tickermeldung.ho.link.link" rel="external noopener" target="_blank">Microsoft Edge</a> bei heise download</li></ul> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11296765" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11296765: Microsoft Edge: Keine Klartext-Passwörter mehr im Browserprozess" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter – Smartphone kabellos verbinden</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-18T07:16:00.000Z <![CDATA[Microsoft Authenticator: Lücke ermöglicht unbefugten Zugriff]]> urn:bid:5083791 2026-05-18T06:33:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <div class="a-article-header__label"> <div class="a-article-header__alert"> Alert! </div> </div> <p class="a-article-header__lead" dir="ltr"> Microsoft warnt vor einer Sicherheitslücke im Authenticator. Angreifer können Sign-in-Token abgreifen und damit Zugriff erlangen. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Microsoft-Authenticator-Critical-vulnerability-allows-token-theft-11296758.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FMicrosoft-Authenticator-Kritische-Sicherheitsluecke-ermoeglicht-Token-Diebstahl-11296717.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FMicrosoft-Authenticator-Kritische-Sicherheitsluecke-ermoeglicht-Token-Diebstahl-11296717.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Microsoft-Authenticator-Kritische-Sicherheitsluecke-ermoeglicht-Token-Diebstahl-11296717.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Microsoft-Authenticator-Luecke-ermoeglicht-unbefugten-Zugriff/forum-583061/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>52</span> <span class="a-u-sr-only">Kommentare lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/3/7/9/1/2026-05-18-MS-Authenticator-Sicherheit-Problem-e0a15d4ad0a2f08b.png" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/3/7/9/1/2026-05-18-MS-Authenticator-Sicherheit-Problem-e0a15d4ad0a2f08b.png" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/7/9/1/2026-05-18-MS-Authenticator-Sicherheit-Problem-e0a15d4ad0a2f08b.png 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/7/9/1/2026-05-18-MS-Authenticator-Sicherheit-Problem-e0a15d4ad0a2f08b.png 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/7/9/1/2026-05-18-MS-Authenticator-Sicherheit-Problem-e0a15d4ad0a2f08b.png 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/7/9/1/2026-05-18-MS-Authenticator-Sicherheit-Problem-e0a15d4ad0a2f08b.png 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Microsoft-Authenticator-Icon neben Achtung-Schild vor blauem Mosaik-Hintergrund" width="610" height="343" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;heise medien) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-18T08:33:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">08:33 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Dirk-Knop-3629568" class="creator__link" >Dirk Knop</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Microsoft-Authenticator-Critical-vulnerability-allows-token-theft-11296758.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>In Microsofts Authenticator können Angreifer eine kritische Sicherheitslücke missbrauchen, um an Sign-in-Tokens zu gelangen. Damit gelingt der unbefugte Zugriff auf Ressourcen. Aktualisierte Apps stehen bereit.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Der <a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-41615" rel="external noopener" target="_blank">Schwachstelleneintrag von Microsoft</a> erörtert das Problem grob. Sensible Informationen können demnach an unbefugte Akteure gelangen, da Microsoft Authenticator Informationen an Angreifer über das Netzwerk preisgibt. In der FAQ erklärt Microsoft, dass die Schwachstelle das Sign-in-Token zum Arbeitskonto von Nutzerinnen und Nutzern offenlegen kann. Damit erlangen Unbefugte Zugriff auf Daten und Diensten, auf die das Benutzerkonto zugreifen darf, darunter potenziell auch sensible Unternehmensinformationen. </p> <p>Zum Missbrauch der Lücke müssen Angreifer ein Opfer dazu bringen, mit einer legitim erscheinenden, bösartigen Anfrage zu interagieren. Sobald Nutzer die Anfrage bestätigen, können Angreifer die App dazu bringen, Zugriffstoken im Namen der Nutzer anzufordern, um sie an einen Dienst auszuliefern, der unter der Kontrolle der Angreifer steht. Betroffene erhalten keine klaren Informationen, welcher Zugriff gewährt wurde (CVE-2026-41615, CVSS 9.6, Risiko „kritisch“). Das <a href="https://nvd.nist.gov/vuln/detail/CVE-2026-41615" rel="external noopener" target="_blank">NIST kommt im NVD-Listeneintrag</a> jedoch mit CVSS <strong>7.4 </strong>lediglich auf das Risiko „<strong>hoch</strong>“.</p> <h3 class="subheading" id="nav_microsoft__0">Microsoft Authenticator: Updates verfügbar</h3> <p>Aktualisierte Versionen des Authenticators von Microsoft stehen in den jeweiligen App-Stores bereit. Unter Android löst die Version 6.2605.2973 und neuer das Problem, unter iOS die Software ab Stand 6.8.47. Wer die automatischen App-Updates des Mobilbetriebssystems aktiviert hat, erhält das Update automatisch. Wer das deaktiviert hat, muss den Google Play Store oder den iOS-App-Store öffnen und dort die aktualisierten Apps herunterladen und installieren.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p><a href="http://www.heise.de/thema/Microsoft">Microsoft</a> führt weiter aus, dass die Schwachstelle bislang noch nicht missbraucht wurde. Es steht bislang auch kein Exploit öffentlich zur Verfügung. Dennoch sollten Nutzer und Nutzerinnen des Microsoft Authenticators sicherstellen, die aktuelle Fassung einzusetzen. Die aktuelle Version zeigt der Authenticator im App-Menü unter „Hilfe“ an, dort etwas tiefer unter „Info“ – „Anwendungsversion“.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11296717" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11296717: Microsoft Authenticator: Lücke ermöglicht unbefugten Zugriff" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter – Smartphone kabellos verbinden</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <div class="a-article-header__label"> <div class="a-article-header__alert"> Alert! </div> </div> <p class="a-article-header__lead" dir="ltr"> Microsoft warnt vor einer Sicherheitslücke im Authenticator. Angreifer können Sign-in-Token abgreifen und damit Zugriff erlangen. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Microsoft-Authenticator-Critical-vulnerability-allows-token-theft-11296758.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FMicrosoft-Authenticator-Kritische-Sicherheitsluecke-ermoeglicht-Token-Diebstahl-11296717.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FMicrosoft-Authenticator-Kritische-Sicherheitsluecke-ermoeglicht-Token-Diebstahl-11296717.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Microsoft-Authenticator-Kritische-Sicherheitsluecke-ermoeglicht-Token-Diebstahl-11296717.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Microsoft-Authenticator-Luecke-ermoeglicht-unbefugten-Zugriff/forum-583061/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>52</span> <span class="a-u-sr-only">Kommentare lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/3/7/9/1/2026-05-18-MS-Authenticator-Sicherheit-Problem-e0a15d4ad0a2f08b.png" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/3/7/9/1/2026-05-18-MS-Authenticator-Sicherheit-Problem-e0a15d4ad0a2f08b.png" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/7/9/1/2026-05-18-MS-Authenticator-Sicherheit-Problem-e0a15d4ad0a2f08b.png 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/7/9/1/2026-05-18-MS-Authenticator-Sicherheit-Problem-e0a15d4ad0a2f08b.png 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/7/9/1/2026-05-18-MS-Authenticator-Sicherheit-Problem-e0a15d4ad0a2f08b.png 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/7/9/1/2026-05-18-MS-Authenticator-Sicherheit-Problem-e0a15d4ad0a2f08b.png 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Microsoft-Authenticator-Icon neben Achtung-Schild vor blauem Mosaik-Hintergrund" width="610" height="343" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;heise medien) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-18T08:33:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">08:33 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Dirk-Knop-3629568" class="creator__link" >Dirk Knop</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Microsoft-Authenticator-Critical-vulnerability-allows-token-theft-11296758.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>In Microsofts Authenticator können Angreifer eine kritische Sicherheitslücke missbrauchen, um an Sign-in-Tokens zu gelangen. Damit gelingt der unbefugte Zugriff auf Ressourcen. Aktualisierte Apps stehen bereit.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Der <a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-41615" rel="external noopener" target="_blank">Schwachstelleneintrag von Microsoft</a> erörtert das Problem grob. Sensible Informationen können demnach an unbefugte Akteure gelangen, da Microsoft Authenticator Informationen an Angreifer über das Netzwerk preisgibt. In der FAQ erklärt Microsoft, dass die Schwachstelle das Sign-in-Token zum Arbeitskonto von Nutzerinnen und Nutzern offenlegen kann. Damit erlangen Unbefugte Zugriff auf Daten und Diensten, auf die das Benutzerkonto zugreifen darf, darunter potenziell auch sensible Unternehmensinformationen. </p> <p>Zum Missbrauch der Lücke müssen Angreifer ein Opfer dazu bringen, mit einer legitim erscheinenden, bösartigen Anfrage zu interagieren. Sobald Nutzer die Anfrage bestätigen, können Angreifer die App dazu bringen, Zugriffstoken im Namen der Nutzer anzufordern, um sie an einen Dienst auszuliefern, der unter der Kontrolle der Angreifer steht. Betroffene erhalten keine klaren Informationen, welcher Zugriff gewährt wurde (CVE-2026-41615, CVSS 9.6, Risiko „kritisch“). Das <a href="https://nvd.nist.gov/vuln/detail/CVE-2026-41615" rel="external noopener" target="_blank">NIST kommt im NVD-Listeneintrag</a> jedoch mit CVSS <strong>7.4 </strong>lediglich auf das Risiko „<strong>hoch</strong>“.</p> <h3 class="subheading" id="nav_microsoft__0">Microsoft Authenticator: Updates verfügbar</h3> <p>Aktualisierte Versionen des Authenticators von Microsoft stehen in den jeweiligen App-Stores bereit. Unter Android löst die Version 6.2605.2973 und neuer das Problem, unter iOS die Software ab Stand 6.8.47. Wer die automatischen App-Updates des Mobilbetriebssystems aktiviert hat, erhält das Update automatisch. Wer das deaktiviert hat, muss den Google Play Store oder den iOS-App-Store öffnen und dort die aktualisierten Apps herunterladen und installieren.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p><a href="http://www.heise.de/thema/Microsoft">Microsoft</a> führt weiter aus, dass die Schwachstelle bislang noch nicht missbraucht wurde. Es steht bislang auch kein Exploit öffentlich zur Verfügung. Dennoch sollten Nutzer und Nutzerinnen des Microsoft Authenticators sicherstellen, die aktuelle Fassung einzusetzen. Die aktuelle Version zeigt der Authenticator im App-Menü unter „Hilfe“ an, dort etwas tiefer unter „Info“ – „Anwendungsversion“.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11296717" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11296717: Microsoft Authenticator: Lücke ermöglicht unbefugten Zugriff" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter – Smartphone kabellos verbinden</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-18T06:33:00.000Z <![CDATA[Microsoft Exchange: Zero-Day-Lücke wird angegriffen]]> urn:bid:5083328 2026-05-15T18:41:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <div class="a-article-header__label"> <div class="a-article-header__alert"> Alert! </div> </div> <p class="a-article-header__lead" dir="ltr"> In Microsofts Exchange klafft eine Zero-Day-Lücke, die Angreifer bereits missbrauchen. Admins sollten rasch handeln. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Microsoft-Exchange-Zero-day-vulnerability-is-being-attacked-11295808.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FMicrosoft-Exchange-Zero-Day-Luecke-wird-angegriffen-11295799.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FMicrosoft-Exchange-Zero-Day-Luecke-wird-angegriffen-11295799.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Microsoft-Exchange-Zero-Day-Luecke-wird-angegriffen-11295799.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Microsoft-Exchange-Zero-Day-Luecke-wird-angegriffen/forum-583007/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>19</span> <span class="a-u-sr-only">Kommentare lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/3/3/2/8/shutterstock_1124819546_jpg-be7ab77cc9d913d5.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/2/8/shutterstock_1124819546_jpg-be7ab77cc9d913d5.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/2/8/shutterstock_1124819546_jpg-be7ab77cc9d913d5.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/2/8/shutterstock_1124819546_jpg-be7ab77cc9d913d5.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/2/8/shutterstock_1124819546_jpg-be7ab77cc9d913d5.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/2/8/shutterstock_1124819546_jpg-be7ab77cc9d913d5.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Cyber,Hacker,Attack,Background,,Skull,Vector" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;Titima Ongkantong/Shutterstock.com) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T20:41:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class=" a-datetime__date a-publish-info__date" >15.05.2026, </span> <span class="a-datetime__time ">20:41 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Dirk-Knop-3629568" class="creator__link" >Dirk Knop</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Microsoft-Exchange-Zero-day-vulnerability-is-being-attacked-11295808.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Microsoft warnt vor einer Zero-Day-Sicherheitslücke in <a href="http://www.heise.de/thema/Microsoft-Exchange">Exchange</a>, die bereits in freier Wildbahn attackiert wird. Aktualisierte Software ist noch nicht verfügbar. Microsoft bietet jedoch Gegenmaßnahmen an, die Admins so schnell wie möglich umsetzen sollten.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>In der <a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-42897" rel="external noopener" target="_blank">Schwachstellenbeschreibung erklärt Microsoft</a>, dass es sich um unzureichende Filterung von Eingaben bei der Generierung von Webseiten handelt, eine Cross-Site-Scripting-Lücke. Dadurch können nicht authentifizierte Angreifer aus dem Netz Spoofing-Angriffe ausführen (CVE-2026-42897, CVSS <strong>8.1</strong>, Risiko „<strong>hoch</strong>“). Den Schweregrad stuft Microsoft jedoch als „<strong>kritisch</strong>“ ein. Ein <a href="https://techcommunity.microsoft.com/blog/exchange/addressing-exchange-server-may-2026-vulnerability-cve-2026-42897/4518498" rel="external noopener" target="_blank">Blog-Beitrag von Microsofts Exchange-Team</a> erklärt das sowie die Gegenmaßnahmen etwas ausführlicher.</p> <h3 class="subheading" id="nav_angriffsszenario_0">Angriffsszenario</h3> <p>Die Schwachstelle betrifft im Speziellen offenbar Outlook Web Access (OWA). Microsoft führt aus, dass Angreifer manipulierte E-Mails an Opfer senden können. Wenn Nutzerinnen oder Nutzer die E-Mail in OWA öffnen und bestimmte, nicht näher erläuterte Interaktionsbedingungen erfüllt sind, wird dann beliebiges JavaScript im Browser ausgeführt. </p> <p>Betroffen sind Exchange Server 2016, 2019 sowie Exchange Server Subscription Edition (SE) jeweils in jedwedem Update-Level. Microsoft stellt jedoch keine Software-Updates zur Verfügung. Jedoch steht ein automatischer Fix über den Exchange Emergency Mitigation (EM) Service zur Verfügung. Wo der Dienst aktiv ist, hat Microsoft die Gegenmaßnahmen bereits angewendet. Der Dienst wird seit September 2021 verteilt und standardmäßig aktiviert. Im Blog-Beitrag zeigt Microsoft zudem eine manuelle Variante. </p> <p>Die Gegenmaßnahmen zum Eindämmen der Schwachstelle CVE-2026-42897 haben einige Nebenwirkungen, die Admins kennen sollten. Das Drucken von Kalendern in OWA könnte nicht mehr funktionieren. Inline-Bilder werden im Empfänger-Panel nicht mehr korrekt angezeigt. OWA Light könnte nicht mehr ordnungsgemäß funktionieren – das ist jedoch ohnehin Alteisen und „Deprecated“. Die Gegenmaßnahme zeigt zudem in den Mitigation-Details, dass sie für die vorliegende Exchange-Version ungültig sei – rein kosmetisch, versichern die Redmonder. Sofern „Applied“ als Status angezeigt wird, ist sie wirksam angewendet worden.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>Das Exchange-Team arbeitet derweil an einem permanenten, ordentlichen Fix. Der soll künftig als Update für Exchange SE RTM, Exchange 2016 CU23 sowie Exchange Server 2019 CU14 und CU15 erscheinen. Wer Exchange 2016 oder 2019 einsetzt, muss dafür jedoch die zweite Stufe der erweiterten Sicherheitsupdates (ESU) abonniert haben. Weitere Details zum Emergency-Mitigation-Service liefert <a href="https://learn.microsoft.com/en-us/exchange/plan-and-deploy/post-installation-tasks/security-best-practices/exchange-emergency-mitigation-service" rel="external noopener" target="_blank">Microsoft auf einer eigenen Webseite</a>.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11295799" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11295799: Microsoft Exchange: Zero-Day-Lücke wird angegriffen" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter – Smartphone kabellos verbinden</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <div class="a-article-header__label"> <div class="a-article-header__alert"> Alert! </div> </div> <p class="a-article-header__lead" dir="ltr"> In Microsofts Exchange klafft eine Zero-Day-Lücke, die Angreifer bereits missbrauchen. Admins sollten rasch handeln. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Microsoft-Exchange-Zero-day-vulnerability-is-being-attacked-11295808.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FMicrosoft-Exchange-Zero-Day-Luecke-wird-angegriffen-11295799.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FMicrosoft-Exchange-Zero-Day-Luecke-wird-angegriffen-11295799.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Microsoft-Exchange-Zero-Day-Luecke-wird-angegriffen-11295799.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Microsoft-Exchange-Zero-Day-Luecke-wird-angegriffen/forum-583007/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>19</span> <span class="a-u-sr-only">Kommentare lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/3/3/2/8/shutterstock_1124819546_jpg-be7ab77cc9d913d5.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/2/8/shutterstock_1124819546_jpg-be7ab77cc9d913d5.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/2/8/shutterstock_1124819546_jpg-be7ab77cc9d913d5.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/2/8/shutterstock_1124819546_jpg-be7ab77cc9d913d5.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/2/8/shutterstock_1124819546_jpg-be7ab77cc9d913d5.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/2/8/shutterstock_1124819546_jpg-be7ab77cc9d913d5.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Cyber,Hacker,Attack,Background,,Skull,Vector" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;Titima Ongkantong/Shutterstock.com) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T20:41:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class=" a-datetime__date a-publish-info__date" >15.05.2026, </span> <span class="a-datetime__time ">20:41 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Dirk-Knop-3629568" class="creator__link" >Dirk Knop</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Microsoft-Exchange-Zero-day-vulnerability-is-being-attacked-11295808.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Microsoft warnt vor einer Zero-Day-Sicherheitslücke in <a href="http://www.heise.de/thema/Microsoft-Exchange">Exchange</a>, die bereits in freier Wildbahn attackiert wird. Aktualisierte Software ist noch nicht verfügbar. Microsoft bietet jedoch Gegenmaßnahmen an, die Admins so schnell wie möglich umsetzen sollten.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>In der <a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-42897" rel="external noopener" target="_blank">Schwachstellenbeschreibung erklärt Microsoft</a>, dass es sich um unzureichende Filterung von Eingaben bei der Generierung von Webseiten handelt, eine Cross-Site-Scripting-Lücke. Dadurch können nicht authentifizierte Angreifer aus dem Netz Spoofing-Angriffe ausführen (CVE-2026-42897, CVSS <strong>8.1</strong>, Risiko „<strong>hoch</strong>“). Den Schweregrad stuft Microsoft jedoch als „<strong>kritisch</strong>“ ein. Ein <a href="https://techcommunity.microsoft.com/blog/exchange/addressing-exchange-server-may-2026-vulnerability-cve-2026-42897/4518498" rel="external noopener" target="_blank">Blog-Beitrag von Microsofts Exchange-Team</a> erklärt das sowie die Gegenmaßnahmen etwas ausführlicher.</p> <h3 class="subheading" id="nav_angriffsszenario_0">Angriffsszenario</h3> <p>Die Schwachstelle betrifft im Speziellen offenbar Outlook Web Access (OWA). Microsoft führt aus, dass Angreifer manipulierte E-Mails an Opfer senden können. Wenn Nutzerinnen oder Nutzer die E-Mail in OWA öffnen und bestimmte, nicht näher erläuterte Interaktionsbedingungen erfüllt sind, wird dann beliebiges JavaScript im Browser ausgeführt. </p> <p>Betroffen sind Exchange Server 2016, 2019 sowie Exchange Server Subscription Edition (SE) jeweils in jedwedem Update-Level. Microsoft stellt jedoch keine Software-Updates zur Verfügung. Jedoch steht ein automatischer Fix über den Exchange Emergency Mitigation (EM) Service zur Verfügung. Wo der Dienst aktiv ist, hat Microsoft die Gegenmaßnahmen bereits angewendet. Der Dienst wird seit September 2021 verteilt und standardmäßig aktiviert. Im Blog-Beitrag zeigt Microsoft zudem eine manuelle Variante. </p> <p>Die Gegenmaßnahmen zum Eindämmen der Schwachstelle CVE-2026-42897 haben einige Nebenwirkungen, die Admins kennen sollten. Das Drucken von Kalendern in OWA könnte nicht mehr funktionieren. Inline-Bilder werden im Empfänger-Panel nicht mehr korrekt angezeigt. OWA Light könnte nicht mehr ordnungsgemäß funktionieren – das ist jedoch ohnehin Alteisen und „Deprecated“. Die Gegenmaßnahme zeigt zudem in den Mitigation-Details, dass sie für die vorliegende Exchange-Version ungültig sei – rein kosmetisch, versichern die Redmonder. Sofern „Applied“ als Status angezeigt wird, ist sie wirksam angewendet worden.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>Das Exchange-Team arbeitet derweil an einem permanenten, ordentlichen Fix. Der soll künftig als Update für Exchange SE RTM, Exchange 2016 CU23 sowie Exchange Server 2019 CU14 und CU15 erscheinen. Wer Exchange 2016 oder 2019 einsetzt, muss dafür jedoch die zweite Stufe der erweiterten Sicherheitsupdates (ESU) abonniert haben. Weitere Details zum Emergency-Mitigation-Service liefert <a href="https://learn.microsoft.com/en-us/exchange/plan-and-deploy/post-installation-tasks/security-best-practices/exchange-emergency-mitigation-service" rel="external noopener" target="_blank">Microsoft auf einer eigenen Webseite</a>.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11295799" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11295799: Microsoft Exchange: Zero-Day-Lücke wird angegriffen" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter – Smartphone kabellos verbinden</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-15T18:41:00.000Z <![CDATA[Privilegienausweitung in Linux: Lokale Nutzer können fremde Dateien lesen]]> urn:bid:5083304 2026-05-15T17:31:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Die Sicherheitslücke ist seit Jahren bekannt, behoben wurde sie erst am Donnerstag. Nur Stunden später gibt es einen Exploit, derweil rüstet das Kernelteam auf. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Privilege-escalation-in-Linux-Local-users-can-read-foreign-files-11295774.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FPrivilegienausweitung-in-Linux-Lokale-Nutzer-koennen-fremde-Dateien-lesen-11295751.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FPrivilegienausweitung-in-Linux-Lokale-Nutzer-koennen-fremde-Dateien-lesen-11295751.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Privilegienausweitung-in-Linux-Lokale-Nutzer-koennen-fremde-Dateien-lesen-11295751.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Privilegienausweitung-in-Linux-Lokale-Nutzer-koennen-fremde-Dateien-lesen/forum-583006/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/3/3/0/4/2025-05-26-Tux-by_Larry_Ewing_GIMP-Achtung-Aufmacher-9b36f14519a2afd9.png" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/0/4/2025-05-26-Tux-by_Larry_Ewing_GIMP-Achtung-Aufmacher-9b36f14519a2afd9.png" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/0/4/2025-05-26-Tux-by_Larry_Ewing_GIMP-Achtung-Aufmacher-9b36f14519a2afd9.png 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/0/4/2025-05-26-Tux-by_Larry_Ewing_GIMP-Achtung-Aufmacher-9b36f14519a2afd9.png 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/0/4/2025-05-26-Tux-by_Larry_Ewing_GIMP-Achtung-Aufmacher-9b36f14519a2afd9.png 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/0/4/2025-05-26-Tux-by_Larry_Ewing_GIMP-Achtung-Aufmacher-9b36f14519a2afd9.png 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Linux-Pinguin Tux vor abstraktem Hintergrund mit Achtung-Schild" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;Tux by Larry Ewing/GIMP) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T19:31:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">19:31 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Dr-Christopher-Kunz-4325470" class="creator__link" >Dr. Christopher Kunz</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Privilege-escalation-in-Linux-Local-users-can-read-foreign-files-11295774.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Es ist die vierte Sicherheitslücke innerhalb weniger Tage, die Linux-Nutzern eine Ausweitung ihrer Privilegien ermöglicht: Ein Sicherheitsforscher mit dem Spitznamen _SiCK veröffentlichte auf Github mehrere Beispiele, die eine Lücke in der Speicherverwaltung des Linux-Kernels ausnutzen, um eine Wettlaufsituation (Race Condition) zu gewinnen.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Das Beispiel (Proof of Concept - PoC) mit den wohl stärksten Auswirkungen ist ssh-keysign-pwn, das den SSH-Private-Key der Maschine ausliest. Dieser ist unter normalen Umständen nur für den Root-Nutzer lesbar. Weitere PoC-Exploits existieren für „chage“, das während seiner Ausführung die Passwortdatei /etc/shadow liest – und sind prinzipiell für jede andere ausführbare Datei denkbar, die mit Rootrechten läuft (setuid root).</p> <p>Die Sicherheitslücke versteckt sich tief im Speicher- und Prozessmanagement des Linux-Kernels. Die Funktion ptrace_may_access() schlägt bei Prozessen, die gerade beendet werden, auf eine zu offene Art fehl (fail open). Gewinnt der Exploit eine Race Condition, kann er trotz fehlender Berechtigungen Dateien lesen, die von dem sterbenden Prozess zuvor geöffnet worden waren, also etwa <code>/etc/shadow</code> bzw. <code>/etc/ssh/ssh_host_key</code>.</p> <p>Gefunden hatte den Fehler das Sicherheitsunternehmen Qualys, behoben wurde er von Linux-Verwalter Torvalds am späten Donnerstagnachmittag. Nur wenig später wurde grsecurity-Gründer Brad Spengler auf den Fehler aufmerksam, widmete ihm eine Kurzanalyse im sozialen Netzwerk X und weckte damit den Ehrgeiz des Sicherheitsforschers _SiCK. Eine CVE-Kennung hat die Sicherheitslücke bislang nicht.</p> <p>Bereits vor mehreren Jahren war der Fehler dem Google-Sicherheitsexperten Jann Horn ausgefallen, der damals einen Vorschlag zur Behebung gemacht hatte. Umgesetzt wurde er jedoch nicht.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <h3 class="subheading" id="nav_großer_knopf__0">Großer Knopf für Kernelreleases</h3> <p>Der Kernelverwalter Greg Kroah-Hartman schrieb derweil im Fediverse, er habe seine Ausrüstung verbessert. Er habe nun einen „großen Knopf“ auf dem Schreibtisch, um die Veröffentlichung einer neuen Kernelversion auszulösen. Der Knopf wäre ihm gelegen gekommen, um die heutigen Kernel-Releases zu starten, fährt Hartman leicht selbstironisch fort. Tatsächlich enthält der Linux-Kernel 7.0.8 ausschließlich die Fehlerbehebung für die durch ssh-keysign-pwn ausgenutzte Sicherheitslücke.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <p><embetty-mastodon status="https://chaos.social/deck/@gregkh@social.kernel.org/116579263510470752"></embetty-mastodon></p> <p>Die großen und kleineren Linux-Distributionen werden den Fehler nun in neuen Kernelpaketen verpacken und ausliefern müssen, was erfahrungsgemäß eine Weile dauern kann. Bis dahin können Systemverwalter mittels des Kommandos „<code>echo 3 &gt; /proc/sys/kernel/yama/ptrace_scope</code>“ zumindest für alle bisher bekannten Fälle der Sicherheitslücke Abhilfe schaffen.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:cku@heise.de" title="Dr. Christopher Kunz">cku</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11295751" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11295751: Privilegienausweitung in Linux: Lokale Nutzer können fremde Dateien lesen" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter – Smartphone kabellos verbinden</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Die Sicherheitslücke ist seit Jahren bekannt, behoben wurde sie erst am Donnerstag. Nur Stunden später gibt es einen Exploit, derweil rüstet das Kernelteam auf. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Privilege-escalation-in-Linux-Local-users-can-read-foreign-files-11295774.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FPrivilegienausweitung-in-Linux-Lokale-Nutzer-koennen-fremde-Dateien-lesen-11295751.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FPrivilegienausweitung-in-Linux-Lokale-Nutzer-koennen-fremde-Dateien-lesen-11295751.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Privilegienausweitung-in-Linux-Lokale-Nutzer-koennen-fremde-Dateien-lesen-11295751.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Privilegienausweitung-in-Linux-Lokale-Nutzer-koennen-fremde-Dateien-lesen/forum-583006/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/3/3/0/4/2025-05-26-Tux-by_Larry_Ewing_GIMP-Achtung-Aufmacher-9b36f14519a2afd9.png" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/0/4/2025-05-26-Tux-by_Larry_Ewing_GIMP-Achtung-Aufmacher-9b36f14519a2afd9.png" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/0/4/2025-05-26-Tux-by_Larry_Ewing_GIMP-Achtung-Aufmacher-9b36f14519a2afd9.png 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/0/4/2025-05-26-Tux-by_Larry_Ewing_GIMP-Achtung-Aufmacher-9b36f14519a2afd9.png 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/0/4/2025-05-26-Tux-by_Larry_Ewing_GIMP-Achtung-Aufmacher-9b36f14519a2afd9.png 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/3/0/4/2025-05-26-Tux-by_Larry_Ewing_GIMP-Achtung-Aufmacher-9b36f14519a2afd9.png 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Linux-Pinguin Tux vor abstraktem Hintergrund mit Achtung-Schild" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;Tux by Larry Ewing/GIMP) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T19:31:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">19:31 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Dr-Christopher-Kunz-4325470" class="creator__link" >Dr. Christopher Kunz</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Privilege-escalation-in-Linux-Local-users-can-read-foreign-files-11295774.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Es ist die vierte Sicherheitslücke innerhalb weniger Tage, die Linux-Nutzern eine Ausweitung ihrer Privilegien ermöglicht: Ein Sicherheitsforscher mit dem Spitznamen _SiCK veröffentlichte auf Github mehrere Beispiele, die eine Lücke in der Speicherverwaltung des Linux-Kernels ausnutzen, um eine Wettlaufsituation (Race Condition) zu gewinnen.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Das Beispiel (Proof of Concept - PoC) mit den wohl stärksten Auswirkungen ist ssh-keysign-pwn, das den SSH-Private-Key der Maschine ausliest. Dieser ist unter normalen Umständen nur für den Root-Nutzer lesbar. Weitere PoC-Exploits existieren für „chage“, das während seiner Ausführung die Passwortdatei /etc/shadow liest – und sind prinzipiell für jede andere ausführbare Datei denkbar, die mit Rootrechten läuft (setuid root).</p> <p>Die Sicherheitslücke versteckt sich tief im Speicher- und Prozessmanagement des Linux-Kernels. Die Funktion ptrace_may_access() schlägt bei Prozessen, die gerade beendet werden, auf eine zu offene Art fehl (fail open). Gewinnt der Exploit eine Race Condition, kann er trotz fehlender Berechtigungen Dateien lesen, die von dem sterbenden Prozess zuvor geöffnet worden waren, also etwa <code>/etc/shadow</code> bzw. <code>/etc/ssh/ssh_host_key</code>.</p> <p>Gefunden hatte den Fehler das Sicherheitsunternehmen Qualys, behoben wurde er von Linux-Verwalter Torvalds am späten Donnerstagnachmittag. Nur wenig später wurde grsecurity-Gründer Brad Spengler auf den Fehler aufmerksam, widmete ihm eine Kurzanalyse im sozialen Netzwerk X und weckte damit den Ehrgeiz des Sicherheitsforschers _SiCK. Eine CVE-Kennung hat die Sicherheitslücke bislang nicht.</p> <p>Bereits vor mehreren Jahren war der Fehler dem Google-Sicherheitsexperten Jann Horn ausgefallen, der damals einen Vorschlag zur Behebung gemacht hatte. Umgesetzt wurde er jedoch nicht.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <h3 class="subheading" id="nav_großer_knopf__0">Großer Knopf für Kernelreleases</h3> <p>Der Kernelverwalter Greg Kroah-Hartman schrieb derweil im Fediverse, er habe seine Ausrüstung verbessert. Er habe nun einen „großen Knopf“ auf dem Schreibtisch, um die Veröffentlichung einer neuen Kernelversion auszulösen. Der Knopf wäre ihm gelegen gekommen, um die heutigen Kernel-Releases zu starten, fährt Hartman leicht selbstironisch fort. Tatsächlich enthält der Linux-Kernel 7.0.8 ausschließlich die Fehlerbehebung für die durch ssh-keysign-pwn ausgenutzte Sicherheitslücke.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <p><embetty-mastodon status="https://chaos.social/deck/@gregkh@social.kernel.org/116579263510470752"></embetty-mastodon></p> <p>Die großen und kleineren Linux-Distributionen werden den Fehler nun in neuen Kernelpaketen verpacken und ausliefern müssen, was erfahrungsgemäß eine Weile dauern kann. Bis dahin können Systemverwalter mittels des Kommandos „<code>echo 3 &gt; /proc/sys/kernel/yama/ptrace_scope</code>“ zumindest für alle bisher bekannten Fälle der Sicherheitslücke Abhilfe schaffen.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:cku@heise.de" title="Dr. Christopher Kunz">cku</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11295751" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11295751: Privilegienausweitung in Linux: Lokale Nutzer können fremde Dateien lesen" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter – Smartphone kabellos verbinden</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-15T17:31:00.000Z <![CDATA[Haftbefehl abgelehnt: KI-Treffer ist für Richter nur ein vager Hinweis]]> urn:bid:5083250 2026-05-15T14:50:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Ein Amtsgericht bremst den Einsatz von Gesichtserkennung und stärkt die Rechte von Beschuldigten gegenüber undurchsichtigen IT-Ermittlungswerkzeugen. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FHaftbefehl-abgelehnt-KI-Treffer-ist-fuer-Richter-nur-ein-vager-Hinweis-11295643.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.newsticker.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FHaftbefehl-abgelehnt-KI-Treffer-ist-fuer-Richter-nur-ein-vager-Hinweis-11295643.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Haftbefehl-abgelehnt-KI-Treffer-ist-fuer-Richter-nur-ein-vager-Hinweis-11295643.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.newsticker.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Haftbefehl-abgelehnt-KI-Treffer-ist-fuer-Richter-nur-ein-vager-Hinweis/forum-583001/comment/" class="a-article-action" name="meldung.newsticker.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/3/2/5/0/shutterstock_1854022039-2050158c1234bf79.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/3/2/5/0/shutterstock_1854022039-2050158c1234bf79.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/2/5/0/shutterstock_1854022039-2050158c1234bf79.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/2/5/0/shutterstock_1854022039-2050158c1234bf79.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/2/5/0/shutterstock_1854022039-2050158c1234bf79.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/2/5/0/shutterstock_1854022039-2050158c1234bf79.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Kamera an einer weißen Decke" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;TimmyTimTim/Shutterstock.com) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T16:50:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">16:50 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 4&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/newsticker/"> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Stefan-Krempl-4325443" class="creator__link" >Stefan Krempl</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <!-- RSPEAK_STOP --> <a-collapse class=" a-box a-box--collapsable a-box--full-bordered a-toc " has-indicator > <header data-collapse-trigger class=" a-box__header " > <span> Inhaltsverzeichnis </span> </header> <div data-collapse-target class="a-box__target"> <div class="a-box__content"> </div> </div> </a-collapse> <!-- RSPEAK_START --> <p>In der Welt der Strafverfolgung klingen automatisierte Fahndungserfolge nach Effizienz: ein Bild, ein Abgleich mit der Datenbank, ein Treffer. Doch was technisch möglich ist, hält rechtlich nicht jeder Prüfung stand. Das Amtsgericht Reutlingen hat in einem jetzt veröffentlichten Beschluss vom 11. Februar deutlich gemacht: Algorithmisch erzeugte Identifizierungshinweise reichen ohne fundierte Absicherung und technische Transparenz nicht aus, um jemanden hinter Gitter zu bringen.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Ausgangspunkt des Verfahrens war ein Vorfall in einem Drogeriemarkt im Oktober 2025. Mitarbeiterinnen hatten per Videoüberwachung beobachtet, wie eine Person mehrere Flakons Frauenduft entwendete. Als der Verdächtige wenig später den Laden erneut betrat und angesprochen wurde, kam es zur Eskalation: Auf der Flucht schlug der Täter mit einem Regenschirm um sich und traf zwei Angestellte, die versuchten, ihn festzuhalten.</p> <p>Die Polizei nutzte das Videomaterial für eine Gesichtserkennungsrecherche beim Bundeskriminalamt (BKA). Das System lieferte einen Treffer: einen polizeilich bekannten Mann, der bereits wegen anderer Delikte gesucht wurde. Auf Basis dieses „Matches“ und der pauschalen Einordnung als einschlägig vorbekannt beantragte die Staatsanwaltschaft einen Haftbefehl wegen räuberischen Diebstahls.</p> <h3 class="subheading" id="nav__ominöse__0">„Ominöse“ Software: Rüge wegen Intransparenz</h3> <p>Das Amtsgericht Reutlingen <a href="https://www.landesrecht-bw.de/bsbw/document/NJRE001637569">hat diesen Antrag abgelehnt (Az.: 5 Gs 19/26</a>). Die Begründung greift die aktuelle Praxis KI-gestützter Ermittlungen an. Die Richter bezeichneten die eingesetzte Gesichtserkennungssoftware als geradezu „ominös“. Der Vorwurf: Weder die Funktionsweise noch der Algorithmus, die genutzten Referenzdaten oder die Fehlerraten seien nachvollziehbar dokumentiert.</p> <p>Das BKA <a href="http://www.heise.de/news/Ueberwachung-Sicherheitsbehoerden-treiben-automatisierte-Gesichtserkennung-voran-7536998.html">betreibt das offizielle polizeiliche Gesichtserkennungssystem (GES</a>). Voriges Jahr <a href="http://www.heise.de/news/Rasterfahndung-2-0-Starke-Zunahme-der-polizeilichen-Gesichtserkennung-11247865.html">verwendeten deutsche Behörden die Technik deutlich häufiger zur Identifizierung von Personen als zuvor</a>. Mit insgesamt rund 343.856 Suchläufen im Jahr 2025 hat sich die Schlagzahl gegenüber dem Vorjahr mehr als verdoppelt. Seit September 2024 setzt das BKA auf ein KI-System.</p> <p>Die bloße Behauptung der Ermittler, es sei eine „verbesserte“ Software zum Einsatz gekommen, reicht laut dem Beschluss für eine gerichtliche Beweiswürdigung indes nicht aus. Wenn ein Software-Ergebnis zur Grundlage eines massiven Grundrechtseingriffs wie der Untersuchungshaft werden solle, müssten die Behörden die Karten offenlegen.</p> <h3 class="subheading" id="nav_ermittlungshygie__1">Ermittlungshygiene statt Algorithmen-Glaube</h3> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <p>Das Gericht moniert ferner eine mangelhafte Ermittlungshygiene. Die Identifizierung des Verdächtigen sei fast ausschließlich auf das opake System gestützt worden. Andere klassische Ermittlungswerkzeuge blieben ungenutzt: Es gab keine Wahllichtbildvorlage, bei der die Zeuginnen den Verdächtigen unter mehreren Fotos hätten identifizieren müssen. Objektive Spuren wie DNA oder eine Auswertung von Funkzellendaten fehlten völlig. Eine sachverständige Absicherung, etwa durch ein anthropologisches Gutachten, lag nicht vor.</p> <p>Besonders kritisch sahen die Richter den Versuch, den dringenden Tatverdacht durch die „Vorbekanntheit“ des Beschuldigten zu stützen. Dass jemand bereits wegen ähnlicher Taten polizeilich geführt wird, darf der Entscheidung zufolge nicht dazu verleiten, die Anforderungen an die Beweise im aktuellen Fall zu senken. Eine solche „Etikettierung“ ersetze keine fallbezogenen Tatsachen.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <h3 class="subheading" id="nav_hürden_beim__2">Hürden beim „räuberischen Diebstahl“</h3> <p>Neben der Identitätsfrage scheiterte der Haftbefehl auch an der rechtlichen Einordnung der Tat. Für einen räuberischen Diebstahl (Paragraf 252 StGB) muss der Täter „auf frischer Tat“ ertappt werden und Gewalt anwenden, um die Beute zu behalten. Da die Person den Laden zwischen Diebstahl und Festnahmeversuch jedoch kurzzeitig verlassen hatte und unklar war, ob sie das Parfum beim erneuten Betreten überhaupt noch bei sich trug, sah das Gericht die spezifische Besitzerhaltungsabsicht nicht als ausreichend belegt an.</p> <p>Für die Strafverteidigung liefert der Beschluss eine Blaupause: Werden Mandanten durch Algorithmen belastet, müssen die Behörden Validierungsangaben und Qualitätsbelege liefern. Ansonsten bleibt der Treffer ein bloßer Hinweis, der für einen Haftbefehl nicht schwer genug wiegt.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://www.heise.de/newsletter/anmeldung.html?id=ki-update&amp;amp;wt_mc=intern.red.ho.ho_nl_ki.ho.markenbanner.markenbanner" name="meldung.newsticker.inline.branding_" title="Melden Sie sich zum KI-Update an"> <a-img alt="Melden Sie sich zum KI-Update an" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-Update_mobil-27288d002022edd2.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Melden Sie sich zum KI-Update an" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Melden Sie sich zum KI-Update an" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-Update-c47e5f007d33025f.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Melden Sie sich zum KI-Update an" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:mma@heise.de" title="Mark Mantel">mma</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11295643" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11295643: Haftbefehl abgelehnt: KI-Treffer ist für Richter nur ein vager Hinweis" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Ein Amtsgericht bremst den Einsatz von Gesichtserkennung und stärkt die Rechte von Beschuldigten gegenüber undurchsichtigen IT-Ermittlungswerkzeugen. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FHaftbefehl-abgelehnt-KI-Treffer-ist-fuer-Richter-nur-ein-vager-Hinweis-11295643.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.newsticker.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FHaftbefehl-abgelehnt-KI-Treffer-ist-fuer-Richter-nur-ein-vager-Hinweis-11295643.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Haftbefehl-abgelehnt-KI-Treffer-ist-fuer-Richter-nur-ein-vager-Hinweis-11295643.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.newsticker.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Haftbefehl-abgelehnt-KI-Treffer-ist-fuer-Richter-nur-ein-vager-Hinweis/forum-583001/comment/" class="a-article-action" name="meldung.newsticker.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/3/2/5/0/shutterstock_1854022039-2050158c1234bf79.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/3/2/5/0/shutterstock_1854022039-2050158c1234bf79.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/2/5/0/shutterstock_1854022039-2050158c1234bf79.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/2/5/0/shutterstock_1854022039-2050158c1234bf79.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/2/5/0/shutterstock_1854022039-2050158c1234bf79.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/3/2/5/0/shutterstock_1854022039-2050158c1234bf79.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Kamera an einer weißen Decke" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;TimmyTimTim/Shutterstock.com) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T16:50:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">16:50 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 4&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/newsticker/"> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Stefan-Krempl-4325443" class="creator__link" >Stefan Krempl</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <!-- RSPEAK_STOP --> <a-collapse class=" a-box a-box--collapsable a-box--full-bordered a-toc " has-indicator > <header data-collapse-trigger class=" a-box__header " > <span> Inhaltsverzeichnis </span> </header> <div data-collapse-target class="a-box__target"> <div class="a-box__content"> </div> </div> </a-collapse> <!-- RSPEAK_START --> <p>In der Welt der Strafverfolgung klingen automatisierte Fahndungserfolge nach Effizienz: ein Bild, ein Abgleich mit der Datenbank, ein Treffer. Doch was technisch möglich ist, hält rechtlich nicht jeder Prüfung stand. Das Amtsgericht Reutlingen hat in einem jetzt veröffentlichten Beschluss vom 11. Februar deutlich gemacht: Algorithmisch erzeugte Identifizierungshinweise reichen ohne fundierte Absicherung und technische Transparenz nicht aus, um jemanden hinter Gitter zu bringen.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Ausgangspunkt des Verfahrens war ein Vorfall in einem Drogeriemarkt im Oktober 2025. Mitarbeiterinnen hatten per Videoüberwachung beobachtet, wie eine Person mehrere Flakons Frauenduft entwendete. Als der Verdächtige wenig später den Laden erneut betrat und angesprochen wurde, kam es zur Eskalation: Auf der Flucht schlug der Täter mit einem Regenschirm um sich und traf zwei Angestellte, die versuchten, ihn festzuhalten.</p> <p>Die Polizei nutzte das Videomaterial für eine Gesichtserkennungsrecherche beim Bundeskriminalamt (BKA). Das System lieferte einen Treffer: einen polizeilich bekannten Mann, der bereits wegen anderer Delikte gesucht wurde. Auf Basis dieses „Matches“ und der pauschalen Einordnung als einschlägig vorbekannt beantragte die Staatsanwaltschaft einen Haftbefehl wegen räuberischen Diebstahls.</p> <h3 class="subheading" id="nav__ominöse__0">„Ominöse“ Software: Rüge wegen Intransparenz</h3> <p>Das Amtsgericht Reutlingen <a href="https://www.landesrecht-bw.de/bsbw/document/NJRE001637569">hat diesen Antrag abgelehnt (Az.: 5 Gs 19/26</a>). Die Begründung greift die aktuelle Praxis KI-gestützter Ermittlungen an. Die Richter bezeichneten die eingesetzte Gesichtserkennungssoftware als geradezu „ominös“. Der Vorwurf: Weder die Funktionsweise noch der Algorithmus, die genutzten Referenzdaten oder die Fehlerraten seien nachvollziehbar dokumentiert.</p> <p>Das BKA <a href="http://www.heise.de/news/Ueberwachung-Sicherheitsbehoerden-treiben-automatisierte-Gesichtserkennung-voran-7536998.html">betreibt das offizielle polizeiliche Gesichtserkennungssystem (GES</a>). Voriges Jahr <a href="http://www.heise.de/news/Rasterfahndung-2-0-Starke-Zunahme-der-polizeilichen-Gesichtserkennung-11247865.html">verwendeten deutsche Behörden die Technik deutlich häufiger zur Identifizierung von Personen als zuvor</a>. Mit insgesamt rund 343.856 Suchläufen im Jahr 2025 hat sich die Schlagzahl gegenüber dem Vorjahr mehr als verdoppelt. Seit September 2024 setzt das BKA auf ein KI-System.</p> <p>Die bloße Behauptung der Ermittler, es sei eine „verbesserte“ Software zum Einsatz gekommen, reicht laut dem Beschluss für eine gerichtliche Beweiswürdigung indes nicht aus. Wenn ein Software-Ergebnis zur Grundlage eines massiven Grundrechtseingriffs wie der Untersuchungshaft werden solle, müssten die Behörden die Karten offenlegen.</p> <h3 class="subheading" id="nav_ermittlungshygie__1">Ermittlungshygiene statt Algorithmen-Glaube</h3> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <p>Das Gericht moniert ferner eine mangelhafte Ermittlungshygiene. Die Identifizierung des Verdächtigen sei fast ausschließlich auf das opake System gestützt worden. Andere klassische Ermittlungswerkzeuge blieben ungenutzt: Es gab keine Wahllichtbildvorlage, bei der die Zeuginnen den Verdächtigen unter mehreren Fotos hätten identifizieren müssen. Objektive Spuren wie DNA oder eine Auswertung von Funkzellendaten fehlten völlig. Eine sachverständige Absicherung, etwa durch ein anthropologisches Gutachten, lag nicht vor.</p> <p>Besonders kritisch sahen die Richter den Versuch, den dringenden Tatverdacht durch die „Vorbekanntheit“ des Beschuldigten zu stützen. Dass jemand bereits wegen ähnlicher Taten polizeilich geführt wird, darf der Entscheidung zufolge nicht dazu verleiten, die Anforderungen an die Beweise im aktuellen Fall zu senken. Eine solche „Etikettierung“ ersetze keine fallbezogenen Tatsachen.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <h3 class="subheading" id="nav_hürden_beim__2">Hürden beim „räuberischen Diebstahl“</h3> <p>Neben der Identitätsfrage scheiterte der Haftbefehl auch an der rechtlichen Einordnung der Tat. Für einen räuberischen Diebstahl (Paragraf 252 StGB) muss der Täter „auf frischer Tat“ ertappt werden und Gewalt anwenden, um die Beute zu behalten. Da die Person den Laden zwischen Diebstahl und Festnahmeversuch jedoch kurzzeitig verlassen hatte und unklar war, ob sie das Parfum beim erneuten Betreten überhaupt noch bei sich trug, sah das Gericht die spezifische Besitzerhaltungsabsicht nicht als ausreichend belegt an.</p> <p>Für die Strafverteidigung liefert der Beschluss eine Blaupause: Werden Mandanten durch Algorithmen belastet, müssen die Behörden Validierungsangaben und Qualitätsbelege liefern. Ansonsten bleibt der Treffer ein bloßer Hinweis, der für einen Haftbefehl nicht schwer genug wiegt.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://www.heise.de/newsletter/anmeldung.html?id=ki-update&amp;amp;wt_mc=intern.red.ho.ho_nl_ki.ho.markenbanner.markenbanner" name="meldung.newsticker.inline.branding_" title="Melden Sie sich zum KI-Update an"> <a-img alt="Melden Sie sich zum KI-Update an" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-Update_mobil-27288d002022edd2.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Melden Sie sich zum KI-Update an" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Melden Sie sich zum KI-Update an" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-Update-c47e5f007d33025f.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Melden Sie sich zum KI-Update an" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:mma@heise.de" title="Mark Mantel">mma</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11295643" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11295643: Haftbefehl abgelehnt: KI-Treffer ist für Richter nur ein vager Hinweis" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-15T14:50:00.000Z <![CDATA[„Fragnesia“: Nächste Rechteausweitungslücke im Linux-Kernel]]> urn:bid:5082817 2026-05-15T10:09:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <div class="a-article-header__label"> <div class="a-article-header__alert"> Alert! </div> </div> <p class="a-article-header__lead" dir="ltr"> Microsoft warnt vor einer weiteren Variante der CopyFail-Lücke namens „Fragnesia“ im Linux-Kernel. Sie verschafft root-Rechte. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Fragnesia-Microsoft-warns-of-another-privilege-escalation-in-Linux-11295084.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FFragnesia-Microsoft-warnt-vor-weiterer-Rechteausweitungsluecke-in-Linux-11294817.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FFragnesia-Microsoft-warnt-vor-weiterer-Rechteausweitungsluecke-in-Linux-11294817.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Fragnesia-Microsoft-warnt-vor-weiterer-Rechteausweitungsluecke-in-Linux-11294817.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Fragnesia-Naechste-Rechteausweitungsluecke-im-Linux-Kernel/forum-582979/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>66</span> <span class="a-u-sr-only">Kommentare lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/8/1/7/2026-05-15-Tux-by_Larry_Ewing-GIMP-Linux_Problem-Aufmacher-cd3b314077a30a54.png" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/1/7/2026-05-15-Tux-by_Larry_Ewing-GIMP-Linux_Problem-Aufmacher-cd3b314077a30a54.png" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/1/7/2026-05-15-Tux-by_Larry_Ewing-GIMP-Linux_Problem-Aufmacher-cd3b314077a30a54.png 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/1/7/2026-05-15-Tux-by_Larry_Ewing-GIMP-Linux_Problem-Aufmacher-cd3b314077a30a54.png 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/1/7/2026-05-15-Tux-by_Larry_Ewing-GIMP-Linux_Problem-Aufmacher-cd3b314077a30a54.png 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/1/7/2026-05-15-Tux-by_Larry_Ewing-GIMP-Linux_Problem-Aufmacher-cd3b314077a30a54.png 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Linux-Pinguin Tux vor Matrix-Regen, verzerrt" width="610" height="343" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;Tux by Larry Ewing/GIMP / heise medien) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T12:09:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">12:09 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Dirk-Knop-3629568" class="creator__link" >Dirk Knop</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Fragnesia-Microsoft-warns-of-another-privilege-escalation-in-Linux-11295084.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Vor einer weiteren Version der <a href="http://www.heise.de/news/Linux-Luecke-Copy-Fail-wird-bereits-angegriffen-11279850.html">„Copy Fail“</a> genannten Rechteausweitungslücke im Linux-Kernel namens „Fragnesia“ warnt Microsoft aktuell. Auch damit erlangen Angreifer auf dem System root-Rechte.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Wie <a href="https://bsky.app/profile/threatintel.microsoft.com/post/3mlretfixji2z" rel="external noopener" target="_blank">Microsoft auf Bluesky ausführt</a>, handelt es sich um eine weitere <a href="http://www.heise.de/news/Dirty-Frag-Linux-Luecken-verschaffen-root-Rechte-11286691.html">Variante der „Dirty Frag“-Schwachstelle</a>, die zum vergangenen Wochenende bekannt wurde. In IPsec ist abermals das XFRM-ESP-Subsystem betroffen. „Fragnesia“ missbraucht in XFRM ESP-in-TCP eine Schwachstelle, um Schreibzugriff auf den Kernelspeicher zu erlangen. Damit manipuliert der Angriff den Page-Cache-Eintrag der „/usr/bin/su“-Datei, mit der sich dann eine Shell mit root-Rechten starten lässt (CVE-2026-46300, CVSS <a href="https://access.redhat.com/security/cve/cve-2026-46300" rel="external noopener" target="_blank">laut Red Hat</a> <strong>7.8</strong>, Risiko „<strong>hoch</strong>“ – Einordnung von <a href="https://ubuntu.com/security/CVE-2026-46300" rel="external noopener" target="_blank">Ubuntu bestätigt</a>). </p> <p>Der eigentliche Entdecker der Schwachstelle heißt William Bowling, der von dem Unternehmen Zellic kommt, das mit dem KI-Tool „V12“ Schwachstellen sucht. Auf <a href="https://github.com/v12-security/pocs/tree/main/fragnesia" rel="external noopener" target="_blank">GitHub hat er ein Projekt</a> erstellt, das auch einen Exploit für die Schwachstelle vorhält. </p> <h3 class="subheading" id="nav_gegenmaßnahmen__0">Gegenmaßnahmen und Quellcode-Fixes</h3> <p>Dort stellt Bowling eine detaillierte Erläuterung der Schwachstelle bereit. Am 13. Mai 2026 hat er einen <a href="https://lists.openwall.net/netdev/2026/05/13/79" rel="external noopener" target="_blank">Patch an die netdev-Kernel-Mailingliste geschickt</a>, der zwei Zeilen ergänzt und das Problem beseitigen soll. Die (temporären) Gegenmaßnahmen gegen „Dirty Frag“ bis zur Verfügbarkeit eines aktualisierten Kernels helfen auch gegen „Fragnesia“: Das Entladen der verwundbaren Kernel-Module mittels <code>rmmod esp4 esp6 rxrpc</code> sowie das Blacklisten der Module mittels <code>printf &#39;install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n&#39; &gt; /etc/modprobe.d/dirtyfrag.conf</code>. Wer jedoch auf IPsec angewiesen ist, benötigt einen Kernel mit den Patches.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <h3 class="subheading" id="nav_vermehrte__1">Vermehrte Schwachstellenmeldungen gleicher Art</h3> <p>Aufgrund der immer weiter verbreiteten Schwachstellensuche mit KI-Unterstützung werden dieselben Sicherheitslücken inzwischen mehrfach gefunden und gemeldet, auch etwa durch die Analyse der jüngsten Kernel-Patches. Die mediale Aufmerksamkeit für die ersten Sicherheitslücken dieser Art mit jeweils eigenen Codenamen und teils auch eigenen Bildern und Logos führt zu einer Häufung derartiger Meldungen, was sich aktuell beobachten lässt. Um nur die wesentlichen Probleme zu melden, beschränken wir künftige Berichte auf solche Schwachstellen in Linux, die eine praktische Relevanz etwa durch Missbrauch in freier Wildbahn haben oder die anderweitig interessant hervorstechen.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11294817" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11294817: „Fragnesia“: Nächste Rechteausweitungslücke im Linux-Kernel" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <div class="a-article-header__label"> <div class="a-article-header__alert"> Alert! </div> </div> <p class="a-article-header__lead" dir="ltr"> Microsoft warnt vor einer weiteren Variante der CopyFail-Lücke namens „Fragnesia“ im Linux-Kernel. Sie verschafft root-Rechte. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Fragnesia-Microsoft-warns-of-another-privilege-escalation-in-Linux-11295084.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FFragnesia-Microsoft-warnt-vor-weiterer-Rechteausweitungsluecke-in-Linux-11294817.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FFragnesia-Microsoft-warnt-vor-weiterer-Rechteausweitungsluecke-in-Linux-11294817.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Fragnesia-Microsoft-warnt-vor-weiterer-Rechteausweitungsluecke-in-Linux-11294817.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Fragnesia-Naechste-Rechteausweitungsluecke-im-Linux-Kernel/forum-582979/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>66</span> <span class="a-u-sr-only">Kommentare lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/8/1/7/2026-05-15-Tux-by_Larry_Ewing-GIMP-Linux_Problem-Aufmacher-cd3b314077a30a54.png" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/1/7/2026-05-15-Tux-by_Larry_Ewing-GIMP-Linux_Problem-Aufmacher-cd3b314077a30a54.png" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/1/7/2026-05-15-Tux-by_Larry_Ewing-GIMP-Linux_Problem-Aufmacher-cd3b314077a30a54.png 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/1/7/2026-05-15-Tux-by_Larry_Ewing-GIMP-Linux_Problem-Aufmacher-cd3b314077a30a54.png 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/1/7/2026-05-15-Tux-by_Larry_Ewing-GIMP-Linux_Problem-Aufmacher-cd3b314077a30a54.png 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/1/7/2026-05-15-Tux-by_Larry_Ewing-GIMP-Linux_Problem-Aufmacher-cd3b314077a30a54.png 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Linux-Pinguin Tux vor Matrix-Regen, verzerrt" width="610" height="343" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;Tux by Larry Ewing/GIMP / heise medien) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T12:09:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">12:09 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Dirk-Knop-3629568" class="creator__link" >Dirk Knop</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Fragnesia-Microsoft-warns-of-another-privilege-escalation-in-Linux-11295084.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Vor einer weiteren Version der <a href="http://www.heise.de/news/Linux-Luecke-Copy-Fail-wird-bereits-angegriffen-11279850.html">„Copy Fail“</a> genannten Rechteausweitungslücke im Linux-Kernel namens „Fragnesia“ warnt Microsoft aktuell. Auch damit erlangen Angreifer auf dem System root-Rechte.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Wie <a href="https://bsky.app/profile/threatintel.microsoft.com/post/3mlretfixji2z" rel="external noopener" target="_blank">Microsoft auf Bluesky ausführt</a>, handelt es sich um eine weitere <a href="http://www.heise.de/news/Dirty-Frag-Linux-Luecken-verschaffen-root-Rechte-11286691.html">Variante der „Dirty Frag“-Schwachstelle</a>, die zum vergangenen Wochenende bekannt wurde. In IPsec ist abermals das XFRM-ESP-Subsystem betroffen. „Fragnesia“ missbraucht in XFRM ESP-in-TCP eine Schwachstelle, um Schreibzugriff auf den Kernelspeicher zu erlangen. Damit manipuliert der Angriff den Page-Cache-Eintrag der „/usr/bin/su“-Datei, mit der sich dann eine Shell mit root-Rechten starten lässt (CVE-2026-46300, CVSS <a href="https://access.redhat.com/security/cve/cve-2026-46300" rel="external noopener" target="_blank">laut Red Hat</a> <strong>7.8</strong>, Risiko „<strong>hoch</strong>“ – Einordnung von <a href="https://ubuntu.com/security/CVE-2026-46300" rel="external noopener" target="_blank">Ubuntu bestätigt</a>). </p> <p>Der eigentliche Entdecker der Schwachstelle heißt William Bowling, der von dem Unternehmen Zellic kommt, das mit dem KI-Tool „V12“ Schwachstellen sucht. Auf <a href="https://github.com/v12-security/pocs/tree/main/fragnesia" rel="external noopener" target="_blank">GitHub hat er ein Projekt</a> erstellt, das auch einen Exploit für die Schwachstelle vorhält. </p> <h3 class="subheading" id="nav_gegenmaßnahmen__0">Gegenmaßnahmen und Quellcode-Fixes</h3> <p>Dort stellt Bowling eine detaillierte Erläuterung der Schwachstelle bereit. Am 13. Mai 2026 hat er einen <a href="https://lists.openwall.net/netdev/2026/05/13/79" rel="external noopener" target="_blank">Patch an die netdev-Kernel-Mailingliste geschickt</a>, der zwei Zeilen ergänzt und das Problem beseitigen soll. Die (temporären) Gegenmaßnahmen gegen „Dirty Frag“ bis zur Verfügbarkeit eines aktualisierten Kernels helfen auch gegen „Fragnesia“: Das Entladen der verwundbaren Kernel-Module mittels <code>rmmod esp4 esp6 rxrpc</code> sowie das Blacklisten der Module mittels <code>printf &#39;install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n&#39; &gt; /etc/modprobe.d/dirtyfrag.conf</code>. Wer jedoch auf IPsec angewiesen ist, benötigt einen Kernel mit den Patches.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <h3 class="subheading" id="nav_vermehrte__1">Vermehrte Schwachstellenmeldungen gleicher Art</h3> <p>Aufgrund der immer weiter verbreiteten Schwachstellensuche mit KI-Unterstützung werden dieselben Sicherheitslücken inzwischen mehrfach gefunden und gemeldet, auch etwa durch die Analyse der jüngsten Kernel-Patches. Die mediale Aufmerksamkeit für die ersten Sicherheitslücken dieser Art mit jeweils eigenen Codenamen und teils auch eigenen Bildern und Logos führt zu einer Häufung derartiger Meldungen, was sich aktuell beobachten lässt. Um nur die wesentlichen Probleme zu melden, beschränken wir künftige Berichte auf solche Schwachstellen in Linux, die eine praktische Relevanz etwa durch Missbrauch in freier Wildbahn haben oder die anderweitig interessant hervorstechen.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11294817" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11294817: „Fragnesia“: Nächste Rechteausweitungslücke im Linux-Kernel" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-15T10:09:00.000Z <![CDATA[Apple untersucht von Claude Mythos entdecktes macOS-Problem]]> urn:bid:5082827 2026-05-15T09:52:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Im Rahmen von „Project Glasswing“ arbeitet Anthropic mit Apple am Auffinden von Sicherheitslücken. Nun hat eine Security-Firma das Modell dafür verwendet. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Security-Firm-Claude-Mythos-Discovers-macOS-Exploit-11295068.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FSicherheitsfirma-Claude-Mythos-findet-macOS-Exploit-11294837.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.mac-and-i.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FSicherheitsfirma-Claude-Mythos-findet-macOS-Exploit-11294837.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Sicherheitsfirma-Claude-Mythos-findet-macOS-Exploit-11294837.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.mac-and-i.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Apple-untersucht-von-Claude-Mythos-entdecktes-macOS-Problem/forum-582974/comment/" class="a-article-action" name="meldung.mac-and-i.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>3</span> <span class="a-u-sr-only">Kommentare lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/8/2/7/shutterstock_2592693077-fa5189e15e6cbf76.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/2/7/shutterstock_2592693077-fa5189e15e6cbf76.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/2/7/shutterstock_2592693077-fa5189e15e6cbf76.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/2/7/shutterstock_2592693077-fa5189e15e6cbf76.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/2/7/shutterstock_2592693077-fa5189e15e6cbf76.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/2/7/shutterstock_2592693077-fa5189e15e6cbf76.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Apple-Tastatur mit Vorhängeschloss: Wie sicher ist macOS?" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__text"> Apple-Tastatur mit Vorhängeschloss: Wie sicher ist macOS? </p> <p class="a-caption__source"> (Bild:&nbsp;ArtVibe1 / Shutterstock) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T11:52:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">11:52 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 3&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/mac-and-i/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Mac &amp; i" > Mac &amp; i </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Ben-Schwan-4508422" class="creator__link" >Ben Schwan</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Security-Firm-Claude-Mythos-Discovers-macOS-Exploit-11295068.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Das mit viel Vorschusslorbeeren und Hype gestartete <a class="heiseplus-lnk" href="http://www.heise.de/meinung/Mythos-Preview-von-Anthropic-PR-Trick-oder-Security-Katastrophe-11254414.html">KI-Modell Claude Mythos</a>, das im Rahmen des „Project Glasswing“ zum Auffinden von Sicherheitslücken genutzt werden soll, hat bei macOS angeschlagen – allerdings nicht bei Tests durch Apple, sondern bei einer externen Sicherheitsfirma. Dem Unternehmen Calif aus Palo Alto gelang es demnach, von einer frühen Mythos-Version vorgeschlagene Techniken zu verwenden, um „zwei Bugs und eine Handvoll Verfahren“ zu nutzen, um Speicherfehler zu erreichen. Darüber erlangte Calif dann eine Rechteausweitung. Wie weit Angreifer mit dem Exploit gekommen wären, blieb zunächst unklar. </p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <h3 class="subheading" id="nav_besuch_in__0">Besuch in Cupertino</h3> <p>Details wurden bislang nicht veröffentlicht. Calif sieht das Problem jedoch als derart schwerwiegend an, dass Firmenmitarbeiter am vergangenen Dienstag direkt zu Apple gefahren seien, schreibt das Wall Street Journal. Einen <a href="https://www.wsj.com/tech/ai/anthropic-mythos-apple-macos-bug-339da403" rel="external noopener" target="_blank">55 Seiten langen Bericht</a> habe das Team an Apple übergeben. Allein dieser persönliche Besuch (beziehungsweise Apples Einladung dazu) kann als Besonderheit gelten. Details will die Sicherheitsfirma erst veröffentlichen, sobald Apple intern einen Patch getestet und diesen dann implementiert hat. Dies werde vermutlich ziemlich schnell gehen, so Thai Duong von Calif.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>Apple gab gegenüber dem Wall Street Journal an, der Konzern untersuche die vorgelegten Informationen jetzt. Sicherheit sei Toppriorität und man nehme potenzielle Lücken sehr ernst. Der Ex-Google-Sicherheitsforscher Michal Zalewski, der den Calif-Exploit untersuchen konnte, gab an, die verwendete Technik sei bemerkenswert, da Apple sich so sehr bemühe, macOS zu schützen. Von außen lässt sich das alles derzeit nur schwer bewerten, weil Calif nicht einmal angegeben hat, in welchem Systembereich die Probleme liegen. Es liegt aber nahe, dass es mit dem neuen Systemschutz Memory Integrity Enforcement (MIE) zu tun hat, der in neueren Apple-Chips einen <a class="heiseplus-lnk" href="http://www.heise.de/hintergrund/Memory-Integrity-Enforcement-Wie-Apple-kuenftig-seine-Hardware-absichert-11196113.html">deutlich verbesserten Speicherschutz</a> ermöglicht.</p> <h3 class="subheading" id="nav_apple_hat__1">Apple hat selbst Zugriff auf Mythos</h3> <p>Anthropic hatte bei Bekanntgabe von Mythos behauptet, in kurzer Zeit unter anderem <a href="http://www.heise.de/news/Dank-KI-Im-April-so-viele-Firefox-Luecken-geschlossen-wie-vorher-in-zwei-Jahren-11287023.html">über 100 schwerwiegende Fehler in Firefox</a> entdeckt zu haben – zahlreiche wurden bereits behoben. Im Rahmen von Project Glasswing wurde Sicherheitsforschern, darunter auch Calif, sowie großen IT-Konzernen wie Apple selbst Zugriff auf die „Cyber“-Fähigkeiten von Mythos gewährt. Nun ist ein Wettrennen ausgebrochen, wer mit dem KI-Modell die meisten Bugs findet.</p> <p>Anthropic ist damit aber nicht allein: Auch OpenAI und Google arbeiten an entsprechenden Modellen beziehungsweise bieten diese längst an. Der Calif-Exploit ließ sich zudem nicht durch Mythos allein umsetzen. Duong, Chef des Unternehmens, teilte mit, die Arbeit sei nur mit einer „sehr menschlichen Cybersecurity-Expertise“ möglich gewesen. Mythos gelinge es derzeit vor allem, bereits dokumentierte Angriffe zu reproduzieren. Der Exploit soll jetzt aber eine Angriffstechnik darstellen, die neu ist. </p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <a-opt-in checkbox-text="Preisvergleiche immer laden" class=" a-u-inline" type="Preisvergleichinternetservices"> <div class="opt-in__content-container"> <h2 class="opt-in__title">Empfohlener redaktioneller Inhalt</h2> <p class="opt-in__description"> Mit Ihrer Zustimmung wird hier ein externer Preisvergleich (heise Preisvergleich) geladen. </p> <div class="opt-in__cta-container"> <label class="opt-in__cta-persistence"> <input class="opt-in__persistence-checkbox" data-should-persist type="checkbox"> Preisvergleiche immer laden </label> <button class="opt-in__cta" data-opt-in>Preisvergleich jetzt laden</button> </div> <p class="opt-in__footnote"> Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden. Damit können personenbezogene Daten an Drittplattformen (heise Preisvergleich) übermittelt werden. Mehr dazu in unserer <a href="https://www.heise.de/Datenschutzerklaerung-der-Heise-Medien-GmbH-Co-KG-4860.html">Datenschutzerklärung</a>. </p> </div> </a-opt-in> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="http://www.heise.de/mac-and-i" name="meldung.newsticker.inline.branding_mac-and-i" title="Mehr von Mac &amp; i"> <a-img alt="Mehr von Mac &amp; i" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/9/4/ho_markenbanner_mobil_mc2-b2508549b3fb181e.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Mehr von Mac &amp; i" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Mehr von Mac &amp; i" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/9/4/ho_markenbanner_desktop_neu_mc2-1b400c32629f6abc.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Mehr von Mac &amp; i" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:bsc@heise.de" title="Ben Schwan">bsc</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11294837" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11294837: Apple untersucht von Claude Mythos entdecktes macOS-Problem" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Im Rahmen von „Project Glasswing“ arbeitet Anthropic mit Apple am Auffinden von Sicherheitslücken. Nun hat eine Security-Firma das Modell dafür verwendet. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Security-Firm-Claude-Mythos-Discovers-macOS-Exploit-11295068.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FSicherheitsfirma-Claude-Mythos-findet-macOS-Exploit-11294837.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.mac-and-i.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FSicherheitsfirma-Claude-Mythos-findet-macOS-Exploit-11294837.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Sicherheitsfirma-Claude-Mythos-findet-macOS-Exploit-11294837.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.mac-and-i.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Apple-untersucht-von-Claude-Mythos-entdecktes-macOS-Problem/forum-582974/comment/" class="a-article-action" name="meldung.mac-and-i.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>3</span> <span class="a-u-sr-only">Kommentare lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/8/2/7/shutterstock_2592693077-fa5189e15e6cbf76.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/2/7/shutterstock_2592693077-fa5189e15e6cbf76.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/2/7/shutterstock_2592693077-fa5189e15e6cbf76.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/2/7/shutterstock_2592693077-fa5189e15e6cbf76.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/2/7/shutterstock_2592693077-fa5189e15e6cbf76.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/2/7/shutterstock_2592693077-fa5189e15e6cbf76.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Apple-Tastatur mit Vorhängeschloss: Wie sicher ist macOS?" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__text"> Apple-Tastatur mit Vorhängeschloss: Wie sicher ist macOS? </p> <p class="a-caption__source"> (Bild:&nbsp;ArtVibe1 / Shutterstock) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T11:52:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">11:52 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 3&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/mac-and-i/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Mac &amp; i" > Mac &amp; i </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Ben-Schwan-4508422" class="creator__link" >Ben Schwan</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Security-Firm-Claude-Mythos-Discovers-macOS-Exploit-11295068.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Das mit viel Vorschusslorbeeren und Hype gestartete <a class="heiseplus-lnk" href="http://www.heise.de/meinung/Mythos-Preview-von-Anthropic-PR-Trick-oder-Security-Katastrophe-11254414.html">KI-Modell Claude Mythos</a>, das im Rahmen des „Project Glasswing“ zum Auffinden von Sicherheitslücken genutzt werden soll, hat bei macOS angeschlagen – allerdings nicht bei Tests durch Apple, sondern bei einer externen Sicherheitsfirma. Dem Unternehmen Calif aus Palo Alto gelang es demnach, von einer frühen Mythos-Version vorgeschlagene Techniken zu verwenden, um „zwei Bugs und eine Handvoll Verfahren“ zu nutzen, um Speicherfehler zu erreichen. Darüber erlangte Calif dann eine Rechteausweitung. Wie weit Angreifer mit dem Exploit gekommen wären, blieb zunächst unklar. </p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <h3 class="subheading" id="nav_besuch_in__0">Besuch in Cupertino</h3> <p>Details wurden bislang nicht veröffentlicht. Calif sieht das Problem jedoch als derart schwerwiegend an, dass Firmenmitarbeiter am vergangenen Dienstag direkt zu Apple gefahren seien, schreibt das Wall Street Journal. Einen <a href="https://www.wsj.com/tech/ai/anthropic-mythos-apple-macos-bug-339da403" rel="external noopener" target="_blank">55 Seiten langen Bericht</a> habe das Team an Apple übergeben. Allein dieser persönliche Besuch (beziehungsweise Apples Einladung dazu) kann als Besonderheit gelten. Details will die Sicherheitsfirma erst veröffentlichen, sobald Apple intern einen Patch getestet und diesen dann implementiert hat. Dies werde vermutlich ziemlich schnell gehen, so Thai Duong von Calif.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>Apple gab gegenüber dem Wall Street Journal an, der Konzern untersuche die vorgelegten Informationen jetzt. Sicherheit sei Toppriorität und man nehme potenzielle Lücken sehr ernst. Der Ex-Google-Sicherheitsforscher Michal Zalewski, der den Calif-Exploit untersuchen konnte, gab an, die verwendete Technik sei bemerkenswert, da Apple sich so sehr bemühe, macOS zu schützen. Von außen lässt sich das alles derzeit nur schwer bewerten, weil Calif nicht einmal angegeben hat, in welchem Systembereich die Probleme liegen. Es liegt aber nahe, dass es mit dem neuen Systemschutz Memory Integrity Enforcement (MIE) zu tun hat, der in neueren Apple-Chips einen <a class="heiseplus-lnk" href="http://www.heise.de/hintergrund/Memory-Integrity-Enforcement-Wie-Apple-kuenftig-seine-Hardware-absichert-11196113.html">deutlich verbesserten Speicherschutz</a> ermöglicht.</p> <h3 class="subheading" id="nav_apple_hat__1">Apple hat selbst Zugriff auf Mythos</h3> <p>Anthropic hatte bei Bekanntgabe von Mythos behauptet, in kurzer Zeit unter anderem <a href="http://www.heise.de/news/Dank-KI-Im-April-so-viele-Firefox-Luecken-geschlossen-wie-vorher-in-zwei-Jahren-11287023.html">über 100 schwerwiegende Fehler in Firefox</a> entdeckt zu haben – zahlreiche wurden bereits behoben. Im Rahmen von Project Glasswing wurde Sicherheitsforschern, darunter auch Calif, sowie großen IT-Konzernen wie Apple selbst Zugriff auf die „Cyber“-Fähigkeiten von Mythos gewährt. Nun ist ein Wettrennen ausgebrochen, wer mit dem KI-Modell die meisten Bugs findet.</p> <p>Anthropic ist damit aber nicht allein: Auch OpenAI und Google arbeiten an entsprechenden Modellen beziehungsweise bieten diese längst an. Der Calif-Exploit ließ sich zudem nicht durch Mythos allein umsetzen. Duong, Chef des Unternehmens, teilte mit, die Arbeit sei nur mit einer „sehr menschlichen Cybersecurity-Expertise“ möglich gewesen. Mythos gelinge es derzeit vor allem, bereits dokumentierte Angriffe zu reproduzieren. Der Exploit soll jetzt aber eine Angriffstechnik darstellen, die neu ist. </p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <a-opt-in checkbox-text="Preisvergleiche immer laden" class=" a-u-inline" type="Preisvergleichinternetservices"> <div class="opt-in__content-container"> <h2 class="opt-in__title">Empfohlener redaktioneller Inhalt</h2> <p class="opt-in__description"> Mit Ihrer Zustimmung wird hier ein externer Preisvergleich (heise Preisvergleich) geladen. </p> <div class="opt-in__cta-container"> <label class="opt-in__cta-persistence"> <input class="opt-in__persistence-checkbox" data-should-persist type="checkbox"> Preisvergleiche immer laden </label> <button class="opt-in__cta" data-opt-in>Preisvergleich jetzt laden</button> </div> <p class="opt-in__footnote"> Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden. Damit können personenbezogene Daten an Drittplattformen (heise Preisvergleich) übermittelt werden. Mehr dazu in unserer <a href="https://www.heise.de/Datenschutzerklaerung-der-Heise-Medien-GmbH-Co-KG-4860.html">Datenschutzerklärung</a>. </p> </div> </a-opt-in> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="http://www.heise.de/mac-and-i" name="meldung.newsticker.inline.branding_mac-and-i" title="Mehr von Mac &amp; i"> <a-img alt="Mehr von Mac &amp; i" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/9/4/ho_markenbanner_mobil_mc2-b2508549b3fb181e.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Mehr von Mac &amp; i" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Mehr von Mac &amp; i" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/9/4/ho_markenbanner_desktop_neu_mc2-1b400c32629f6abc.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Mehr von Mac &amp; i" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:bsc@heise.de" title="Ben Schwan">bsc</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11294837" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11294837: Apple untersucht von Claude Mythos entdecktes macOS-Problem" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-15T09:52:00.000Z <![CDATA[F5 BIG-IP: Quartalssicherheitsupdate schließt zahlreiche Lücken]]> urn:bid:5082877 2026-05-15T09:29:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <div class="a-article-header__label"> <div class="a-article-header__alert"> Alert! </div> </div> <p class="a-article-header__lead" dir="ltr"> Der Netzwerkausrüster F5 hat unter anderem für verschiedene BIG-IP-Produkte wichtige Sicherheitsupdates veröffentlicht. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/F5-BIG-IP-Quarterly-security-update-closes-numerous-vulnerabilities-11295032.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FF5-BIG-IP-Quartalssicherheitsupdate-schliesst-zahlreiche-Luecken-11294929.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FF5-BIG-IP-Quartalssicherheitsupdate-schliesst-zahlreiche-Luecken-11294929.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/F5-BIG-IP-Quartalssicherheitsupdate-schliesst-zahlreiche-Luecken-11294929.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/F5-BIG-IP-Quartalssicherheitsupdate-schliesst-zahlreiche-Luecken/forum-582972/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/8/7/7/shutterstock_1864518766-a895ff6177ee864f.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/7/7/shutterstock_1864518766-a895ff6177ee864f.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/7/7/shutterstock_1864518766-a895ff6177ee864f.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/7/7/shutterstock_1864518766-a895ff6177ee864f.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/7/7/shutterstock_1864518766-a895ff6177ee864f.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/7/7/shutterstock_1864518766-a895ff6177ee864f.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;VideoFlow/Shutterstock.com) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T11:29:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">11:29 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/dennis-schirrmacher-4256415" class="creator__link" >Dennis Schirrmacher</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/F5-BIG-IP-Quarterly-security-update-closes-numerous-vulnerabilities-11295032.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Aufgrund mehrerer Sicherheitslücken sind Unternehmensnetzwerke mit Produkten von F5 angreifbar. Nun hat das Unternehmen sein Quartalssicherheitsupdate veröffentlicht. Bislang gibt es keine Hinweise auf Attacken.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Weil Angreifer nach erfolgreichen Attacken im Kontext von BIG-IP oft auf eigentlich geschützte Bereiche von Netzwerken zugreifen können, sollten Admins das Patchen zeitnah erledigen.</p> <h3 class="subheading" id="nav_verschiedene__0">Verschiedene Gefahren</h3> <p>Geschieht das nicht, können Angreifer unter anderem für Schadcode-Attacken an BIG-IP (alle Module) und BIG-IQ Centralized Management ansetzen (<a href="https://my.f5.com/manage/s/article/K000156761" rel="external noopener" target="_blank">CVE-2026-41957</a> „<strong>hoch</strong>“). Dafür müssen Angreifer aber bereits authentifiziert sein. Die Entwickler geben an, die Schwachstelle in den <strong>Ausgaben 17.1.3.1, 17.5.1.4 und 21.0.0</strong> geschlossen zu haben.</p> <p>Es ist aber auch Drittanbieter-Software wie NGINX Plus und NGINX Open Source bedroht. Hier können Angreifer ohne Authentifizierung über präparierte HTTP-Anfragen Schadcode ausführen (<a href="https://my.f5.com/manage/s/article/K000158029" rel="external noopener" target="_blank">CVE-2026-42945</a> „<strong>kritisch</strong>“).</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>Weiterhin gibt es noch Sicherheitsupdates für unter anderem weitere BIG-IP-Komponenten und iControl REST. An diesen Stellen kann es unter anderem zu SSL-Fehlern und DoS-Zuständen kommen. Letztere Attacke führt zu Abstürzen, was im Kontext von Netzwerken zu weitreichenden Störungen führen kann. So können etwa für den Geschäftsbetrieb wichtige Instanzen nicht erreichbar sein. Außerdem können Angreifer Beschränkungen umgehen oder sich höhere Nutzerrechte verschaffen, um sich weiter auszubreiten. </p> <h3 class="subheading" id="nav_patches__1">Patches installieren</h3> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <p>Weil die Auflistung der verfügbaren Sicherheitsupdates den Rahmen dieser Meldung sprengt, müssen Admins die Warnmeldungen im <a href="https://my.f5.com/manage/s/article/K000160932" rel="external noopener" target="_blank">Sicherheitsbereich der F5-Website</a> studieren und die für sie relevanten Sicherheitsupdates suchen.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11294929" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11294929: F5 BIG-IP: Quartalssicherheitsupdate schließt zahlreiche Lücken" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <div class="a-article-header__label"> <div class="a-article-header__alert"> Alert! </div> </div> <p class="a-article-header__lead" dir="ltr"> Der Netzwerkausrüster F5 hat unter anderem für verschiedene BIG-IP-Produkte wichtige Sicherheitsupdates veröffentlicht. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/F5-BIG-IP-Quarterly-security-update-closes-numerous-vulnerabilities-11295032.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FF5-BIG-IP-Quartalssicherheitsupdate-schliesst-zahlreiche-Luecken-11294929.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FF5-BIG-IP-Quartalssicherheitsupdate-schliesst-zahlreiche-Luecken-11294929.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/F5-BIG-IP-Quartalssicherheitsupdate-schliesst-zahlreiche-Luecken-11294929.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/F5-BIG-IP-Quartalssicherheitsupdate-schliesst-zahlreiche-Luecken/forum-582972/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/8/7/7/shutterstock_1864518766-a895ff6177ee864f.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/7/7/shutterstock_1864518766-a895ff6177ee864f.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/7/7/shutterstock_1864518766-a895ff6177ee864f.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/7/7/shutterstock_1864518766-a895ff6177ee864f.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/7/7/shutterstock_1864518766-a895ff6177ee864f.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/8/7/7/shutterstock_1864518766-a895ff6177ee864f.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;VideoFlow/Shutterstock.com) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T11:29:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">11:29 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/dennis-schirrmacher-4256415" class="creator__link" >Dennis Schirrmacher</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/F5-BIG-IP-Quarterly-security-update-closes-numerous-vulnerabilities-11295032.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Aufgrund mehrerer Sicherheitslücken sind Unternehmensnetzwerke mit Produkten von F5 angreifbar. Nun hat das Unternehmen sein Quartalssicherheitsupdate veröffentlicht. Bislang gibt es keine Hinweise auf Attacken.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Weil Angreifer nach erfolgreichen Attacken im Kontext von BIG-IP oft auf eigentlich geschützte Bereiche von Netzwerken zugreifen können, sollten Admins das Patchen zeitnah erledigen.</p> <h3 class="subheading" id="nav_verschiedene__0">Verschiedene Gefahren</h3> <p>Geschieht das nicht, können Angreifer unter anderem für Schadcode-Attacken an BIG-IP (alle Module) und BIG-IQ Centralized Management ansetzen (<a href="https://my.f5.com/manage/s/article/K000156761" rel="external noopener" target="_blank">CVE-2026-41957</a> „<strong>hoch</strong>“). Dafür müssen Angreifer aber bereits authentifiziert sein. Die Entwickler geben an, die Schwachstelle in den <strong>Ausgaben 17.1.3.1, 17.5.1.4 und 21.0.0</strong> geschlossen zu haben.</p> <p>Es ist aber auch Drittanbieter-Software wie NGINX Plus und NGINX Open Source bedroht. Hier können Angreifer ohne Authentifizierung über präparierte HTTP-Anfragen Schadcode ausführen (<a href="https://my.f5.com/manage/s/article/K000158029" rel="external noopener" target="_blank">CVE-2026-42945</a> „<strong>kritisch</strong>“).</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>Weiterhin gibt es noch Sicherheitsupdates für unter anderem weitere BIG-IP-Komponenten und iControl REST. An diesen Stellen kann es unter anderem zu SSL-Fehlern und DoS-Zuständen kommen. Letztere Attacke führt zu Abstürzen, was im Kontext von Netzwerken zu weitreichenden Störungen führen kann. So können etwa für den Geschäftsbetrieb wichtige Instanzen nicht erreichbar sein. Außerdem können Angreifer Beschränkungen umgehen oder sich höhere Nutzerrechte verschaffen, um sich weiter auszubreiten. </p> <h3 class="subheading" id="nav_patches__1">Patches installieren</h3> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <p>Weil die Auflistung der verfügbaren Sicherheitsupdates den Rahmen dieser Meldung sprengt, müssen Admins die Warnmeldungen im <a href="https://my.f5.com/manage/s/article/K000160932" rel="external noopener" target="_blank">Sicherheitsbereich der F5-Website</a> studieren und die für sie relevanten Sicherheitsupdates suchen.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11294929" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11294929: F5 BIG-IP: Quartalssicherheitsupdate schließt zahlreiche Lücken" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-15T09:29:00.000Z <![CDATA[Ivanti EPM: Sicherheitslücken ermöglichen SQL-Iinjection und Rechteausweitung]]> urn:bid:5082714 2026-05-15T07:27:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <div class="a-article-header__label"> <div class="a-article-header__alert"> Alert! </div> </div> <p class="a-article-header__lead" dir="ltr"> Ivanti warnt vor drei Sicherheitslücken im Endpoint Manager (EPM). Sie ermöglichen SQL-Injection oder Rechteausweitung. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Ivanti-EPM-Security-flaws-allow-SQL-injection-privilege-escalation-11294718.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FIvanti-EPM-Sicherheitsluecken-ermoeglichen-SQL-Iinjection-und-Rechteausweitung-11294605.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FIvanti-EPM-Sicherheitsluecken-ermoeglichen-SQL-Iinjection-und-Rechteausweitung-11294605.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Ivanti-EPM-Sicherheitsluecken-ermoeglichen-SQL-Iinjection-und-Rechteausweitung-11294605.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Ivanti-EPM-Sicherheitsluecken-ermoeglichen-SQL-Iinjection-und-Rechteausweitung/forum-582960/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/7/1/4/shutterstock_2602293623-faec070b7a2b1197.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/1/4/shutterstock_2602293623-faec070b7a2b1197.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/1/4/shutterstock_2602293623-faec070b7a2b1197.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/1/4/shutterstock_2602293623-faec070b7a2b1197.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/1/4/shutterstock_2602293623-faec070b7a2b1197.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/1/4/shutterstock_2602293623-faec070b7a2b1197.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Man,Interacting,With,A,Holographic,Touchscreen,Interface,In,Red,Color." width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;amgun/ Shutterstock.com) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T09:27:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">09:27 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Dirk-Knop-3629568" class="creator__link" >Dirk Knop</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Ivanti-EPM-Security-flaws-allow-SQL-injection-privilege-escalation-11294718.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Ivanti warnt vor Sicherheitslücken im Endpoint Manager, einer Verwaltungssoftware für Benutzer und Geräte im Netzwerk. Insgesamt geht es um drei Sicherheitslecks – eines verpasst die Einstufung als „kritisch“ nur haarscharf.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>In einer <a href="https://hub.ivanti.com/s/article/Security-Advisory-Ivanti-Endpoint-Manager-EPM-May-2026?language=en_US" rel="external noopener" target="_blank">Sicherheitsmitteilung erörtert Ivanti</a> die Sicherheitslecks. Eine SQL-Injection-Schwachstelle betrifft die Web-Konsole des Ivanti Endpoint Managers. Authentifizierte Angreifer können dadurch aus dem Netz Schadcode einschleusen und ausführen (CVE-2026-8111, CVSS <strong>8.8</strong>, Risiko „<strong>hoch</strong>“). Falsche Rechtezuweisung im Agenten des Endpoint Managers ermöglicht zudem das Ausweiten der Rechte im System von lokal angemeldeten bösartigen Akteuren (CVE-2026-8110, CVSS <strong>7.8</strong>, Risiko „<strong>hoch</strong>“).</p> <p>Im Core-Server des Endpoint Managers können angemeldete Angreifer aus dem Netz Zugangsdaten abgreifen, da er eine „exponierte gefährliche Methode“ (exposed dangerous method, <a href="https://cwe.mitre.org/data/definitions/749.html" rel="external noopener" target="_blank">CWE-749</a>) aufweist – Zugriffe darauf sind laut Definition nicht zureichend beschränkt (CVE-2026-8109, CVSS <strong>6.5</strong>, Risiko „<strong>mittel</strong>“). Die <a href="https://www.zerodayinitiative.com/advisories/ZDI-26-308/" rel="external noopener" target="_blank">zugehörige ZDI-Mitteilung weist</a> einen niedrigeren CVSS-Wert aus und zugleich darauf hin, dass der bestehende Authentifizierungsmechanismus umgehbar ist. </p> <h3 class="subheading" id="nav_korrigierte__0">Korrigierte Softwareversion</h3> <p>Ivanti gibt an, dass die Software-Version Ivanti EPM 2024 SU6 die Probleme beseitigt. Das Unternehmen erklärt außerdem, dass es keine Kenntnis davon hat, dass die Sicherheitslecks bereits attackiert würden. Daher könne es auch keine Hinweise auf (erfolgreiche) Angriffe (Indicators of Compromise, IOC) liefern. Die Schwachstellen hat demnach die Zero Day Initiative (ZDI) von Trend Micro (inzwischen unter der Marke TrendAI unterwegs) gemeldet. Trotz der Namensähnlichkeit seien die Lücken nicht im Endpoint Manager Mobile (EPMM) zu finden, führt Ivanti weiter aus.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>IT-Verantwortliche sollten die Aktualisierung zügig installieren. Schwachstellen in Ivanti-Netzwerk-Verwaltungssoftware sind ein gefundenes Fressen für Cyberkriminelle. Vergangene Woche wurde etwa bekannt, dass<a href="http://www.heise.de/news/Ivanti-EPMM-Update-stopft-bereits-angegriffene-Sicherheitsluecken-11286825.html"> Ivanti mit einem Update für EPMM Sicherheitslücken geschlossen hat</a>, die bereits im Internet angegriffen wurden. </p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11294605" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11294605: Ivanti EPM: Sicherheitslücken ermöglichen SQL-Iinjection und Rechteausweitung" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <div class="a-article-header__label"> <div class="a-article-header__alert"> Alert! </div> </div> <p class="a-article-header__lead" dir="ltr"> Ivanti warnt vor drei Sicherheitslücken im Endpoint Manager (EPM). Sie ermöglichen SQL-Injection oder Rechteausweitung. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Ivanti-EPM-Security-flaws-allow-SQL-injection-privilege-escalation-11294718.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FIvanti-EPM-Sicherheitsluecken-ermoeglichen-SQL-Iinjection-und-Rechteausweitung-11294605.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FIvanti-EPM-Sicherheitsluecken-ermoeglichen-SQL-Iinjection-und-Rechteausweitung-11294605.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Ivanti-EPM-Sicherheitsluecken-ermoeglichen-SQL-Iinjection-und-Rechteausweitung-11294605.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Ivanti-EPM-Sicherheitsluecken-ermoeglichen-SQL-Iinjection-und-Rechteausweitung/forum-582960/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/7/1/4/shutterstock_2602293623-faec070b7a2b1197.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/1/4/shutterstock_2602293623-faec070b7a2b1197.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/1/4/shutterstock_2602293623-faec070b7a2b1197.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/1/4/shutterstock_2602293623-faec070b7a2b1197.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/1/4/shutterstock_2602293623-faec070b7a2b1197.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/1/4/shutterstock_2602293623-faec070b7a2b1197.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Man,Interacting,With,A,Holographic,Touchscreen,Interface,In,Red,Color." width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;amgun/ Shutterstock.com) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T09:27:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">09:27 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Dirk-Knop-3629568" class="creator__link" >Dirk Knop</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Ivanti-EPM-Security-flaws-allow-SQL-injection-privilege-escalation-11294718.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Ivanti warnt vor Sicherheitslücken im Endpoint Manager, einer Verwaltungssoftware für Benutzer und Geräte im Netzwerk. Insgesamt geht es um drei Sicherheitslecks – eines verpasst die Einstufung als „kritisch“ nur haarscharf.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>In einer <a href="https://hub.ivanti.com/s/article/Security-Advisory-Ivanti-Endpoint-Manager-EPM-May-2026?language=en_US" rel="external noopener" target="_blank">Sicherheitsmitteilung erörtert Ivanti</a> die Sicherheitslecks. Eine SQL-Injection-Schwachstelle betrifft die Web-Konsole des Ivanti Endpoint Managers. Authentifizierte Angreifer können dadurch aus dem Netz Schadcode einschleusen und ausführen (CVE-2026-8111, CVSS <strong>8.8</strong>, Risiko „<strong>hoch</strong>“). Falsche Rechtezuweisung im Agenten des Endpoint Managers ermöglicht zudem das Ausweiten der Rechte im System von lokal angemeldeten bösartigen Akteuren (CVE-2026-8110, CVSS <strong>7.8</strong>, Risiko „<strong>hoch</strong>“).</p> <p>Im Core-Server des Endpoint Managers können angemeldete Angreifer aus dem Netz Zugangsdaten abgreifen, da er eine „exponierte gefährliche Methode“ (exposed dangerous method, <a href="https://cwe.mitre.org/data/definitions/749.html" rel="external noopener" target="_blank">CWE-749</a>) aufweist – Zugriffe darauf sind laut Definition nicht zureichend beschränkt (CVE-2026-8109, CVSS <strong>6.5</strong>, Risiko „<strong>mittel</strong>“). Die <a href="https://www.zerodayinitiative.com/advisories/ZDI-26-308/" rel="external noopener" target="_blank">zugehörige ZDI-Mitteilung weist</a> einen niedrigeren CVSS-Wert aus und zugleich darauf hin, dass der bestehende Authentifizierungsmechanismus umgehbar ist. </p> <h3 class="subheading" id="nav_korrigierte__0">Korrigierte Softwareversion</h3> <p>Ivanti gibt an, dass die Software-Version Ivanti EPM 2024 SU6 die Probleme beseitigt. Das Unternehmen erklärt außerdem, dass es keine Kenntnis davon hat, dass die Sicherheitslecks bereits attackiert würden. Daher könne es auch keine Hinweise auf (erfolgreiche) Angriffe (Indicators of Compromise, IOC) liefern. Die Schwachstellen hat demnach die Zero Day Initiative (ZDI) von Trend Micro (inzwischen unter der Marke TrendAI unterwegs) gemeldet. Trotz der Namensähnlichkeit seien die Lücken nicht im Endpoint Manager Mobile (EPMM) zu finden, führt Ivanti weiter aus.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>IT-Verantwortliche sollten die Aktualisierung zügig installieren. Schwachstellen in Ivanti-Netzwerk-Verwaltungssoftware sind ein gefundenes Fressen für Cyberkriminelle. Vergangene Woche wurde etwa bekannt, dass<a href="http://www.heise.de/news/Ivanti-EPMM-Update-stopft-bereits-angegriffene-Sicherheitsluecken-11286825.html"> Ivanti mit einem Update für EPMM Sicherheitslücken geschlossen hat</a>, die bereits im Internet angegriffen wurden. </p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11294605" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11294605: Ivanti EPM: Sicherheitslücken ermöglichen SQL-Iinjection und Rechteausweitung" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-15T07:27:00.000Z <![CDATA[VMware Fusion: Angreifer können sich root-Rechte verschaffen]]> urn:bid:5082750 2026-05-15T07:26:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <div class="a-article-header__label"> <div class="a-article-header__alert"> Alert! </div> </div> <p class="a-article-header__lead" dir="ltr"> Die Broadcom-Entwickler haben einen wichtigen Sicherheitspatch für VMware Fusion veröffentlicht. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/VMware-Fusion-Attackers-can-gain-root-privileges-11294709.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FVMware-Fusion-Angreifer-koennen-sich-root-Rechte-verschaffen-11294685.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FVMware-Fusion-Angreifer-koennen-sich-root-Rechte-verschaffen-11294685.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/VMware-Fusion-Angreifer-koennen-sich-root-Rechte-verschaffen-11294685.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/VMware-Fusion-Angreifer-koennen-sich-root-Rechte-verschaffen/forum-582959/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>1</span> <span class="a-u-sr-only">Kommentar lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/7/5/0/shutterstock_1864224370-2ff4a35cb772de7c.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/5/0/shutterstock_1864224370-2ff4a35cb772de7c.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/5/0/shutterstock_1864224370-2ff4a35cb772de7c.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/5/0/shutterstock_1864224370-2ff4a35cb772de7c.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/5/0/shutterstock_1864224370-2ff4a35cb772de7c.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/5/0/shutterstock_1864224370-2ff4a35cb772de7c.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Ein symbolischer Updateknopf auf einer Tastatur. " width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;Tatiana Popova/Shutterstock.com) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T09:26:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">09:26 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 1&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/dennis-schirrmacher-4256415" class="creator__link" >Dennis Schirrmacher</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/VMware-Fusion-Attackers-can-gain-root-privileges-11294709.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Nutzen Angreifer eine Schwachstelle in VMware Fusion erfolgreich aus, können sie sich unter bestimmten Bedingungen Root-Nutzerrechte verschaffen. Nun haben die Entwickler die Lücke geschlossen.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <h3 class="subheading" id="nav_attacke_mit__0">Attacke mit weitreichenden Folgen</h3> <p>Mit VMware Fusion erstellt man unter macOS virtuelle Maschinen. Angreifer können an einer <a href="https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/37454" rel="external noopener" target="_blank">Race-Condition-Schwachstelle (TOCTOU, Time-of-Check to Time-of-Use) ansetzen [--] in einer Binärdatei mit SETUID</a>. In so einem Fall passen Angreifer eine bestimmte Zeitspanne zwischen der Prüfung und Nutzung einer Ressource ab, um die Ressource zu manipulieren und so Schindluder zu treiben.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>In diesem Fall können sie sich auf einem nicht näher ausgeführten Weg root-Rechte verschaffen und im Anschluss mit hoher Wahrscheinlichkeit die volle Kontrolle erlangen (CVE-2026-41702 „<strong>hoch</strong>“). Als Voraussetzung für eine Attacke müssen Angreifer aber bereits authentifiziert sein. </p> <p>Davon ist die Ausgabe 25H2 von VMware Fusion bedroht. Die Entwickler versichern, die <strong>Version 26H1</strong> repariert zu haben. Bislang gibt es keine Berichte über <a href="http://www.heise.de/thema/Cyberangriff">Attacken</a>.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11294685" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11294685: VMware Fusion: Angreifer können sich root-Rechte verschaffen" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <div class="a-article-header__label"> <div class="a-article-header__alert"> Alert! </div> </div> <p class="a-article-header__lead" dir="ltr"> Die Broadcom-Entwickler haben einen wichtigen Sicherheitspatch für VMware Fusion veröffentlicht. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/VMware-Fusion-Attackers-can-gain-root-privileges-11294709.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FVMware-Fusion-Angreifer-koennen-sich-root-Rechte-verschaffen-11294685.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FVMware-Fusion-Angreifer-koennen-sich-root-Rechte-verschaffen-11294685.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/VMware-Fusion-Angreifer-koennen-sich-root-Rechte-verschaffen-11294685.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/VMware-Fusion-Angreifer-koennen-sich-root-Rechte-verschaffen/forum-582959/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>1</span> <span class="a-u-sr-only">Kommentar lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/7/5/0/shutterstock_1864224370-2ff4a35cb772de7c.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/5/0/shutterstock_1864224370-2ff4a35cb772de7c.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/5/0/shutterstock_1864224370-2ff4a35cb772de7c.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/5/0/shutterstock_1864224370-2ff4a35cb772de7c.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/5/0/shutterstock_1864224370-2ff4a35cb772de7c.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/7/5/0/shutterstock_1864224370-2ff4a35cb772de7c.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Ein symbolischer Updateknopf auf einer Tastatur. " width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;Tatiana Popova/Shutterstock.com) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T09:26:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">09:26 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 1&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/dennis-schirrmacher-4256415" class="creator__link" >Dennis Schirrmacher</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/VMware-Fusion-Attackers-can-gain-root-privileges-11294709.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Nutzen Angreifer eine Schwachstelle in VMware Fusion erfolgreich aus, können sie sich unter bestimmten Bedingungen Root-Nutzerrechte verschaffen. Nun haben die Entwickler die Lücke geschlossen.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <h3 class="subheading" id="nav_attacke_mit__0">Attacke mit weitreichenden Folgen</h3> <p>Mit VMware Fusion erstellt man unter macOS virtuelle Maschinen. Angreifer können an einer <a href="https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/37454" rel="external noopener" target="_blank">Race-Condition-Schwachstelle (TOCTOU, Time-of-Check to Time-of-Use) ansetzen [--] in einer Binärdatei mit SETUID</a>. In so einem Fall passen Angreifer eine bestimmte Zeitspanne zwischen der Prüfung und Nutzung einer Ressource ab, um die Ressource zu manipulieren und so Schindluder zu treiben.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>In diesem Fall können sie sich auf einem nicht näher ausgeführten Weg root-Rechte verschaffen und im Anschluss mit hoher Wahrscheinlichkeit die volle Kontrolle erlangen (CVE-2026-41702 „<strong>hoch</strong>“). Als Voraussetzung für eine Attacke müssen Angreifer aber bereits authentifiziert sein. </p> <p>Davon ist die Ausgabe 25H2 von VMware Fusion bedroht. Die Entwickler versichern, die <strong>Version 26H1</strong> repariert zu haben. Bislang gibt es keine Berichte über <a href="http://www.heise.de/thema/Cyberangriff">Attacken</a>.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11294685" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11294685: VMware Fusion: Angreifer können sich root-Rechte verschaffen" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-15T07:26:00.000Z <![CDATA[Update stopft 79 Sicherheitslücken in Google Chrome]]> urn:bid:5082689 2026-05-15T06:47:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <div class="a-article-header__label"> <div class="a-article-header__alert"> Alert! </div> </div> <p class="a-article-header__lead" dir="ltr"> Das wöchentliche Chrome-Update schließt insgesamt 79 Sicherheitslücken. Davon gelten 14 als kritisch. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Update-patches-79-security-vulnerabilities-in-Google-Chrome-11294650.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FUpdate-stopft-79-Sicherheitsluecken-in-Google-Chrome-11294547.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FUpdate-stopft-79-Sicherheitsluecken-in-Google-Chrome-11294547.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Update-stopft-79-Sicherheitsluecken-in-Google-Chrome-11294547.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Update-stopft-79-Sicherheitsluecken-in-Google-Chrome/forum-582955/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>17</span> <span class="a-u-sr-only">Kommentare lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/6/8/9/2026-03-14-Chrome_SIcherheitsluecke-c2e63721bda7ce24.png" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/8/9/2026-03-14-Chrome_SIcherheitsluecke-c2e63721bda7ce24.png" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/8/9/2026-03-14-Chrome_SIcherheitsluecke-c2e63721bda7ce24.png 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/8/9/2026-03-14-Chrome_SIcherheitsluecke-c2e63721bda7ce24.png 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/8/9/2026-03-14-Chrome_SIcherheitsluecke-c2e63721bda7ce24.png 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/8/9/2026-03-14-Chrome_SIcherheitsluecke-c2e63721bda7ce24.png 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Chrome-Logo mit Achtung-Schild vor Matrix-Hintergrund; alles vom Winde verweht." width="610" height="343" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;heise medien) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T08:47:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">08:47 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Dirk-Knop-3629568" class="creator__link" >Dirk Knop</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Update-patches-79-security-vulnerabilities-in-Google-Chrome-11294650.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Google hatte zum Mittwoch das wöchentliche Browserupdate für Chrome veröffentlicht. Inzwischen liefern die Entwickler auch die damit geschlossenen Sicherheitslücken nach: 79 an der Zahl, 14 davon bedeuten ein kritisches Risiko. </p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>In der <a href="https://chromereleases.googleblog.com/2026/05/stable-channel-update-for-desktop_12.html" rel="external noopener" target="_blank">Versionsankündigung reißt Google</a> wie immer kurz an, in welcher Komponente die Schwachstellen zu finden sind und welchen Schweregrad sie haben. Weitere Details finden sich dort nicht, jedoch lassen sich die Schwachstellen im Regelfall durch das Anzeigen manipulierter Webseiten missbrauchen. Die kritischen und hochriskanten Lücken ermöglichen im Regelfall das Ausführen von Schadcode, das Ausbrechen aus der Sandbox oder das Abgreifen sensibler und anderweitig missbrauchbarer Informationen.</p> <p>Alleine acht der kritischen Lecks basieren auf „Use-after-free“, also dem Zugreifen auf Ressourcen, nachdem sie bereits freigegeben wurden, wodurch ihr Inhalt undefiniert ist und oft Codeschmuggel erlaubt. Dazu kommen zwei Integer-Überläufe, ein Heap-basierter Pufferüberlauf, einmal unzureichende Prüfung von nicht vertrauenswürdigen Nutzereingaben, einmal ein Problem mit einem Objekt-Lebenszyklus sowie eine Race Condition ausgerechnet in der Payments-Komponente, die zum automatischen Ausfüllen dient und Google Pay und die darin gespeicherten Kreditkarteninformationen einbindet.</p> <p>Weitere 37 Lücken stufen Googles Entwickler als Risiko „hoch“ ein, 28 immerhin noch als „mittleres“. Immerhin: Google erwähnt nicht, dass eine davon in freier Wildbahn attackiert würde. Dennoch sollten Nutzer und Nutzerinnen von Chrome und auf dem Chromium-Projekt basierenden Browsern zügig prüfen, ob die Updates inzwischen angewendet wurden.</p> <h3 class="subheading" id="nav_aktualisierte__0">Aktualisierte Versionen</h3> <p>Google gibt an, dass Chrome 148.0.7778.167 für Android, 148.0.7778.166 für iOS, 148.0.7778.167 für Linux und 148.0.7778.167/168 für macOS und Windows die zahlreichen sicherheitsrelevanten Fehler ausbügeln. Das Update liefert etwa der Versionsdialog aus, der sich durch Öffnen des Browser-Menüs und den weiteren Klick-Pfad über „Hilfe“ zu „Über &lt;Browser-Name&gt;“ öffnet. Unter Linux ist in der Regel die distributionseigene Softwareverwaltung aufzurufen. Auf Mobilgeräten finden sich die Updates im jeweiligen App-Store – oftmals jedoch mit deutlicher Verzögerung.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>Auf Chromium basierende Browser wie Microsofts Edge dürften in Kürze ebenfalls Sicherheitsupdates liefern. Allerdings steht insbesondere für Edge zum Meldungszeitpunkt noch kein entsprechender Hinweis auf <a href="https://learn.microsoft.com/de-de/deployedge/microsoft-edge-relnotes-security" rel="external noopener" target="_blank">Microsofts Auflistung der Sicherheitsupdates</a>.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <p>In der vergangenen Woche hatten Googles Programmierer sogar <a href="http://www.heise.de/news/Google-Chrome-Update-auf-Version-148-stopft-127-Sicherheitsluecken-11285035.html">noch mehr Sicherheitslücken behandelt, insgesamt ​127 Stück</a>. Da waren allerdings lediglich drei als kritisches Risiko eingestuft.</p> <p><em>Siehe auch:</em></p> <ul class="rte__list rte__list--unordered"><li><a href="http://www.heise.de/download/product/google-chrome-57483?wt_mc=intern.red.download.tickermeldung.ho.link.link" rel="external noopener" target="_blank">Google Chrome</a> bei heise download</li></ul> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11294547" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11294547: Update stopft 79 Sicherheitslücken in Google Chrome" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <div class="a-article-header__label"> <div class="a-article-header__alert"> Alert! </div> </div> <p class="a-article-header__lead" dir="ltr"> Das wöchentliche Chrome-Update schließt insgesamt 79 Sicherheitslücken. Davon gelten 14 als kritisch. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Update-patches-79-security-vulnerabilities-in-Google-Chrome-11294650.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FUpdate-stopft-79-Sicherheitsluecken-in-Google-Chrome-11294547.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FUpdate-stopft-79-Sicherheitsluecken-in-Google-Chrome-11294547.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Update-stopft-79-Sicherheitsluecken-in-Google-Chrome-11294547.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Update-stopft-79-Sicherheitsluecken-in-Google-Chrome/forum-582955/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>17</span> <span class="a-u-sr-only">Kommentare lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/6/8/9/2026-03-14-Chrome_SIcherheitsluecke-c2e63721bda7ce24.png" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/8/9/2026-03-14-Chrome_SIcherheitsluecke-c2e63721bda7ce24.png" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/8/9/2026-03-14-Chrome_SIcherheitsluecke-c2e63721bda7ce24.png 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/8/9/2026-03-14-Chrome_SIcherheitsluecke-c2e63721bda7ce24.png 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/8/9/2026-03-14-Chrome_SIcherheitsluecke-c2e63721bda7ce24.png 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/8/9/2026-03-14-Chrome_SIcherheitsluecke-c2e63721bda7ce24.png 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Chrome-Logo mit Achtung-Schild vor Matrix-Hintergrund; alles vom Winde verweht." width="610" height="343" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;heise medien) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T08:47:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">08:47 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Dirk-Knop-3629568" class="creator__link" >Dirk Knop</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Update-patches-79-security-vulnerabilities-in-Google-Chrome-11294650.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Google hatte zum Mittwoch das wöchentliche Browserupdate für Chrome veröffentlicht. Inzwischen liefern die Entwickler auch die damit geschlossenen Sicherheitslücken nach: 79 an der Zahl, 14 davon bedeuten ein kritisches Risiko. </p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>In der <a href="https://chromereleases.googleblog.com/2026/05/stable-channel-update-for-desktop_12.html" rel="external noopener" target="_blank">Versionsankündigung reißt Google</a> wie immer kurz an, in welcher Komponente die Schwachstellen zu finden sind und welchen Schweregrad sie haben. Weitere Details finden sich dort nicht, jedoch lassen sich die Schwachstellen im Regelfall durch das Anzeigen manipulierter Webseiten missbrauchen. Die kritischen und hochriskanten Lücken ermöglichen im Regelfall das Ausführen von Schadcode, das Ausbrechen aus der Sandbox oder das Abgreifen sensibler und anderweitig missbrauchbarer Informationen.</p> <p>Alleine acht der kritischen Lecks basieren auf „Use-after-free“, also dem Zugreifen auf Ressourcen, nachdem sie bereits freigegeben wurden, wodurch ihr Inhalt undefiniert ist und oft Codeschmuggel erlaubt. Dazu kommen zwei Integer-Überläufe, ein Heap-basierter Pufferüberlauf, einmal unzureichende Prüfung von nicht vertrauenswürdigen Nutzereingaben, einmal ein Problem mit einem Objekt-Lebenszyklus sowie eine Race Condition ausgerechnet in der Payments-Komponente, die zum automatischen Ausfüllen dient und Google Pay und die darin gespeicherten Kreditkarteninformationen einbindet.</p> <p>Weitere 37 Lücken stufen Googles Entwickler als Risiko „hoch“ ein, 28 immerhin noch als „mittleres“. Immerhin: Google erwähnt nicht, dass eine davon in freier Wildbahn attackiert würde. Dennoch sollten Nutzer und Nutzerinnen von Chrome und auf dem Chromium-Projekt basierenden Browsern zügig prüfen, ob die Updates inzwischen angewendet wurden.</p> <h3 class="subheading" id="nav_aktualisierte__0">Aktualisierte Versionen</h3> <p>Google gibt an, dass Chrome 148.0.7778.167 für Android, 148.0.7778.166 für iOS, 148.0.7778.167 für Linux und 148.0.7778.167/168 für macOS und Windows die zahlreichen sicherheitsrelevanten Fehler ausbügeln. Das Update liefert etwa der Versionsdialog aus, der sich durch Öffnen des Browser-Menüs und den weiteren Klick-Pfad über „Hilfe“ zu „Über &lt;Browser-Name&gt;“ öffnet. Unter Linux ist in der Regel die distributionseigene Softwareverwaltung aufzurufen. Auf Mobilgeräten finden sich die Updates im jeweiligen App-Store – oftmals jedoch mit deutlicher Verzögerung.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>Auf Chromium basierende Browser wie Microsofts Edge dürften in Kürze ebenfalls Sicherheitsupdates liefern. Allerdings steht insbesondere für Edge zum Meldungszeitpunkt noch kein entsprechender Hinweis auf <a href="https://learn.microsoft.com/de-de/deployedge/microsoft-edge-relnotes-security" rel="external noopener" target="_blank">Microsofts Auflistung der Sicherheitsupdates</a>.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <p>In der vergangenen Woche hatten Googles Programmierer sogar <a href="http://www.heise.de/news/Google-Chrome-Update-auf-Version-148-stopft-127-Sicherheitsluecken-11285035.html">noch mehr Sicherheitslücken behandelt, insgesamt ​127 Stück</a>. Da waren allerdings lediglich drei als kritisches Risiko eingestuft.</p> <p><em>Siehe auch:</em></p> <ul class="rte__list rte__list--unordered"><li><a href="http://www.heise.de/download/product/google-chrome-57483?wt_mc=intern.red.download.tickermeldung.ho.link.link" rel="external noopener" target="_blank">Google Chrome</a> bei heise download</li></ul> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:dmk@heise.de" title="Dirk Knop">dmk</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11294547" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11294547: Update stopft 79 Sicherheitslücken in Google Chrome" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-15T06:47:00.000Z <![CDATA[Jetzt patchen! Angreifer attackieren Cisco Catalyst SD-WAN Controller]]> urn:bid:5082660 2026-05-15T06:45:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <div class="a-article-header__label"> <div class="a-article-header__alert"> Alert! </div> </div> <p class="a-article-header__lead" dir="ltr"> Angreifer nutzen derzeit eine kritische Sicherheitslücke in Cisco Catalyst SD-WAN Controller aus. Sicherheitsupdates sind verfügbar. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Patch-now-Attackers-are-targeting-Cisco-Catalyst-SD-WAN-Controller-11294626.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FJetzt-patchen-Angreifer-attackieren-Cisco-Catalyst-SD-WAN-Controller-11294491.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FJetzt-patchen-Angreifer-attackieren-Cisco-Catalyst-SD-WAN-Controller-11294491.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Jetzt-patchen-Angreifer-attackieren-Cisco-Catalyst-SD-WAN-Controller-11294491.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Jetzt-patchen-Angreifer-attackieren-Cisco-Catalyst-SD-WAN-Controller/forum-582954/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/6/6/0/cisco2-2e245a9592570362.png" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/6/0/cisco2-2e245a9592570362.png" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/6/0/cisco2-2e245a9592570362.png 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/6/0/cisco2-2e245a9592570362.png 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/6/0/cisco2-2e245a9592570362.png 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/6/0/cisco2-2e245a9592570362.png 1220w " sizes="(max-width: 991px) 95vw,610px" alt="" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;heise online) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T08:45:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">08:45 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/dennis-schirrmacher-4256415" class="creator__link" >Dennis Schirrmacher</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Patch-now-Attackers-are-targeting-Cisco-Catalyst-SD-WAN-Controller-11294626.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Weil die Authentifizierung von Cisco Catalyst SD-WAN Controller defekt ist, verschaffen sich Angreifer derzeit Zugriff auf Instanzen. Admins müssen die verfügbaren Sicherheitspatches umgehend installieren. Zusätzlich hat der Netzwerkausrüster Catalyst SD-WAN Manager repariert.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Mit den beiden Tools steuern Admins primär Abläufe in Netzwerken und überwachen bestimmte Parameter.</p> <h3 class="subheading" id="nav_unbefugte__0">Unbefugte Zugriffe</h3> <p><a href="https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-rpa2-v69WY2SW" rel="external noopener" target="_blank">In einer Warnmeldung führen die Entwickler aus</a>, dass die aktiv ausgenutzte Schwachstelle (CVE-2026-20182) als „<strong>kritisch</strong>“ gilt und den maximalen CVSS Score 10 von 10 aufweist. Sie betrifft konkret den Peering-Authentifizierungsmechanismus. Daran setzen derzeit entfernte Angreifer mit präparierten Anfragen an, um die Anmeldung zu umgehen und sich Zugriff zu verschaffen. Im Anschluss haben sie Zugriff mit hohen Nutzerrechten und können unter anderem Netzwerkkonfigurationen manipulieren. Aufgrund der Einstufung ist davon auszugehen, dass Systeme nach Attacken vollständig kompromittiert sind.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>In welchem Umfang die Attacken ablaufen, ist derzeit nicht bekannt. <a href="https://www.cisa.gov/news-events/alerts/2026/05/14/cisa-adds-one-known-exploited-vulnerability-catalog" rel="external noopener" target="_blank">Mittlerweile warnt die US-Behörde CISA vor den Attacken</a> und skizziert ein Risiko für Bundesbehörden. Die Entwickler geben an, dass es für Catalyst-SD-WAN-Versionen vor 20.9 keine Sicherheitsupdates gibt. An dieser Stelle ist ein Upgrade auf eine noch im Support befindliche Version nötig. Die folgenden Ausgaben sind Cisco zufolge gegen die laufenden Angriffe gerüstet:</p> <ul class="rte__list rte__list--unordered"><li>20.9.9.1</li><li>20.12.7.1</li><li>20.12.5.4</li><li>20.12.6.2</li><li>20.15.5.2</li><li>20.15.4.4</li><li>20.18.2.2</li><li>26.1.1.1</li></ul> <p>In der Warnmeldung finden Admins Hinweise (Indicators of Compromise, IoC) an denen sie bereits erfolgreich attackierte Instanzen erkennen können. </p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <h3 class="subheading" id="nav_weitere_gefahren_1">Weitere Gefahren</h3> <p><a href="https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-mltvnps2-JxpWm7R" rel="external noopener" target="_blank">Catalyst SD-WAN Manager ist insgesamt über drei Sicherheitslücken (CVE-2026-20209, CVE-2026-20210, CVE20224) angreifbar</a>. Cisco stuft den Schweregrad als „<strong>hoch</strong>“ ein. An diese Stellen können Angreifer unter anderem unbefugt auf Dateien zugreifen. Hier schaffen die oben aufgelisteten Sicherheitsupdates Abhilfe.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11294491" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11294491: Jetzt patchen! Angreifer attackieren Cisco Catalyst SD-WAN Controller" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <div class="a-article-header__label"> <div class="a-article-header__alert"> Alert! </div> </div> <p class="a-article-header__lead" dir="ltr"> Angreifer nutzen derzeit eine kritische Sicherheitslücke in Cisco Catalyst SD-WAN Controller aus. Sicherheitsupdates sind verfügbar. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Patch-now-Attackers-are-targeting-Cisco-Catalyst-SD-WAN-Controller-11294626.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FJetzt-patchen-Angreifer-attackieren-Cisco-Catalyst-SD-WAN-Controller-11294491.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.security.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FJetzt-patchen-Angreifer-attackieren-Cisco-Catalyst-SD-WAN-Controller-11294491.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Jetzt-patchen-Angreifer-attackieren-Cisco-Catalyst-SD-WAN-Controller-11294491.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.security.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Jetzt-patchen-Angreifer-attackieren-Cisco-Catalyst-SD-WAN-Controller/forum-582954/comment/" class="a-article-action" name="meldung.security.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/6/6/0/cisco2-2e245a9592570362.png" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/6/0/cisco2-2e245a9592570362.png" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/6/0/cisco2-2e245a9592570362.png 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/6/0/cisco2-2e245a9592570362.png 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/6/0/cisco2-2e245a9592570362.png 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/6/6/0/cisco2-2e245a9592570362.png 1220w " sizes="(max-width: 991px) 95vw,610px" alt="" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;heise online) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T08:45:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">08:45 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/security/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Security" > Security </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/dennis-schirrmacher-4256415" class="creator__link" >Dennis Schirrmacher</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Patch-now-Attackers-are-targeting-Cisco-Catalyst-SD-WAN-Controller-11294626.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Weil die Authentifizierung von Cisco Catalyst SD-WAN Controller defekt ist, verschaffen sich Angreifer derzeit Zugriff auf Instanzen. Admins müssen die verfügbaren Sicherheitspatches umgehend installieren. Zusätzlich hat der Netzwerkausrüster Catalyst SD-WAN Manager repariert.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Mit den beiden Tools steuern Admins primär Abläufe in Netzwerken und überwachen bestimmte Parameter.</p> <h3 class="subheading" id="nav_unbefugte__0">Unbefugte Zugriffe</h3> <p><a href="https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-rpa2-v69WY2SW" rel="external noopener" target="_blank">In einer Warnmeldung führen die Entwickler aus</a>, dass die aktiv ausgenutzte Schwachstelle (CVE-2026-20182) als „<strong>kritisch</strong>“ gilt und den maximalen CVSS Score 10 von 10 aufweist. Sie betrifft konkret den Peering-Authentifizierungsmechanismus. Daran setzen derzeit entfernte Angreifer mit präparierten Anfragen an, um die Anmeldung zu umgehen und sich Zugriff zu verschaffen. Im Anschluss haben sie Zugriff mit hohen Nutzerrechten und können unter anderem Netzwerkkonfigurationen manipulieren. Aufgrund der Einstufung ist davon auszugehen, dass Systeme nach Attacken vollständig kompromittiert sind.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>In welchem Umfang die Attacken ablaufen, ist derzeit nicht bekannt. <a href="https://www.cisa.gov/news-events/alerts/2026/05/14/cisa-adds-one-known-exploited-vulnerability-catalog" rel="external noopener" target="_blank">Mittlerweile warnt die US-Behörde CISA vor den Attacken</a> und skizziert ein Risiko für Bundesbehörden. Die Entwickler geben an, dass es für Catalyst-SD-WAN-Versionen vor 20.9 keine Sicherheitsupdates gibt. An dieser Stelle ist ein Upgrade auf eine noch im Support befindliche Version nötig. Die folgenden Ausgaben sind Cisco zufolge gegen die laufenden Angriffe gerüstet:</p> <ul class="rte__list rte__list--unordered"><li>20.9.9.1</li><li>20.12.7.1</li><li>20.12.5.4</li><li>20.12.6.2</li><li>20.15.5.2</li><li>20.15.4.4</li><li>20.18.2.2</li><li>26.1.1.1</li></ul> <p>In der Warnmeldung finden Admins Hinweise (Indicators of Compromise, IoC) an denen sie bereits erfolgreich attackierte Instanzen erkennen können. </p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <h3 class="subheading" id="nav_weitere_gefahren_1">Weitere Gefahren</h3> <p><a href="https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-mltvnps2-JxpWm7R" rel="external noopener" target="_blank">Catalyst SD-WAN Manager ist insgesamt über drei Sicherheitslücken (CVE-2026-20209, CVE-2026-20210, CVE20224) angreifbar</a>. Cisco stuft den Schweregrad als „<strong>hoch</strong>“ ein. An diese Stellen können Angreifer unter anderem unbefugt auf Dateien zugreifen. Hier schaffen die oben aufgelisteten Sicherheitsupdates Abhilfe.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://pro.heise.de/security/?LPID=39555_HS1L0001_27416_999_0&amp;amp;wt_mc=disp.fd.security-pro.security_pro24.disp.disp.disp" name="meldung.newsticker.inline.branding_security" title="Jetzt heise security PRO entdecken"> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_1386x800px-da2d5fade264ec54.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Jetzt heise security PRO entdecken" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Jetzt heise security PRO entdecken" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/8/0/5/9/HSP-Kampa-2026_2927x800px-e80ba1d23903c359.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Jetzt heise security PRO entdecken" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:des@heise.de" title="Dennis Schirrmacher">des</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11294491" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11294491: Jetzt patchen! Angreifer attackieren Cisco Catalyst SD-WAN Controller" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-15T06:45:00.000Z <![CDATA[Auslegungssache 159: "Signal-Hack" und Europol-Schatten-IT]]> urn:bid:5082145 2026-05-15T04:10:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Der c't-Datenschutz-Podcast widmet sich diesmal dem vermeintlichen Signal-Hack und einer brisanten Datensammlung bei Europol. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fhintergrund%2FAuslegungssache-159-Signal-Hack-und-Europol-Schatten-IT-11293465.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.ct.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fhintergrund%2FAuslegungssache-159-Signal-Hack-und-Europol-Schatten-IT-11293465.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/hintergrund/Auslegungssache-159-Signal-Hack-und-Europol-Schatten-IT-11293465.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.ct.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Auslegungssache-159-Signal-Hack-und-Europol-Schatten-IT/forum-582939/comment/" class="a-article-action" name="meldung.ct.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>1</span> <span class="a-u-sr-only">Kommentar lesen</span> </span> </a> </div> <div class="a-article-header__podcast-teaser"> <a-opt-in class="opt-in--card-layout a-u-inline" type="Podigee" checkbox-text="Podcasts immer laden" > <figure class="opt-in__bg-image" > <div > <img src="https://heise.cloudimg.io/width/696/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/1/4/5/pas159_teaser-922a29dcdc55507a.png" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/1/4/5/pas159_teaser-922a29dcdc55507a.png 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/1/4/5/pas159_teaser-922a29dcdc55507a.png 1008w, https://heise.cloudimg.io/width/696/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/1/4/5/pas159_teaser-922a29dcdc55507a.png 696w, https://heise.cloudimg.io/width/1392/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/1/4/5/pas159_teaser-922a29dcdc55507a.png 1392w " sizes="" alt="Falk Steiner (links oben), Sylvester Tremmel (rechts oben), Holger Bleich (unten)" width="696" height="391" class="legacy-img " loading="lazy" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> </figure> <div class="opt-in__content-container"> <h2 class="opt-in__title">Empfohlener redaktioneller Inhalt</h2> <p class="opt-in__description"> Mit Ihrer Zustimmung wird hier ein externer Podcast (Podigee GmbH) geladen. </p> <div class="opt-in__cta-container"> <label class="opt-in__cta-persistence"> <input class="opt-in__persistence-checkbox" type="checkbox" data-should-persist > Podcasts immer laden </label> <button class="opt-in__cta" data-opt-in>Podcast jetzt laden</button> </div> <p class="opt-in__footnote"> Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden. Damit können personenbezogene Daten an Drittplattformen (Podigee GmbH) übermittelt werden. Mehr dazu in unserer <a href='https://www.heise.de/Datenschutzerklaerung-der-Heise-Medien-GmbH-Co-KG-4860.html'>Datenschutzerklärung</a>. </p> </div> </a-opt-in> </div> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T06:10:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">06:10 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/ct/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: c't Magazin" > c't Magazin </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Holger-Bleich-4720472" class="creator__link" >Holger Bleich</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <p>In Episode 159 des c&#39;t-Datenschutz-Podcasts vertreten Sylvester Tremmel aus der c&#39;t-Redaktion und <a href="http://www.heise.de/autor/Falk-Steiner-4629163">der freie Journalist Falk Steiner</a> Joerg Heidrich an der Seite von Holger Bleich. Zum Auftakt berichtet Steiner aus Berlin von der <a href="http://www.heise.de/news/BfDI-Neue-Sicherheitsbefugnisse-nicht-zulaessig-11284895.html">Vorstellung des Tätigkeitsberichts der Bundesdatenschutzbeauftragten</a> – und davon, wie wenige Journalistinnen und Journalisten zu diesem Termin erschienen sind; für ihn ein bedenkliches Signal in Zeiten, in denen Vorhaben wie Vorratsdatenspeicherung oder Gesichtserkennung beim BKA auf der politischen Agenda stünden, der Datenschutz aber kaum noch Beachtung finde.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Beim Bußgeld der Woche geht es um eine spanische Fondsgesellschaft, die einen mit Microsoft Teams aufgezeichneten internen Call später als offizielles Protokoll an externe Investoren weitergegeben hatte. Die spanische Datenschutzbehörde AEPD wertete die pauschale Einwilligung zur Aufzeichnung der Teilnehmenden als unzureichend und verhängte 3000 Euro Bußgeld (<a href="https://www.aepd.es/documento/ps-00563-2024.pdf" rel="external noopener" target="_blank">Begründung in spanischer Sprache</a>). Die Diskutanten loben die Praxis der spanischen Behörde, auch kleinere Fälle konsequent zu verfolgen und damit Klarheit über die Auslegung der DSGVO zu schaffen.</p> <h3 class="subheading" id="nav_ungelöstes__0">Ungelöstes Grundproblem</h3> <p>Breiten Raum nimmt <a href="http://www.heise.de/news/Signal-Affaere-Angriffe-halten-an-Bundesanwaltschaft-ermittelt-11272101.html">der sogenannte Signal-&quot;Hack&quot;</a> ein, bei dem hochrangige Politikerinnen und Politiker, darunter Bundestagspräsidentin Julia Klöckner, Ziel einer Phishing-Kampagne wurden. Tremmel stellt klar, dass es sich nicht um einen technischen Angriff auf den Messenger handelte: Die mutmaßlich aus Russland gesteuerten Angreifer gaben sich als Signal-Support aus und brachten ihre Opfer dazu, ihre PIN preiszugeben oder ein fremdes Gerät zu verknüpfen.</p> <p>Steiner schildert anschaulich, wie schwierig sichere Kommunikation in der politischen Realität ist, wo eine einzelne Person wie die Bundestagspräsidentin in zahlreichen Rollen unterwegs ist und über verschiedenste IT-Umgebungen hinweg kommunizieren muss. Die nun empfohlene Nutzung der Messenger-Plattform Wire <a href="http://www.heise.de/hintergrund/Signal-Angriffe-Politische-Realitaet-beisst-den-IT-Admin-11278948.html">löse das Grundproblem nicht</a>, solange offene Messenger nötig blieben.</p> <p>Zuguterletzt stellt Tremmel eine Recherche von Correctiv, Computer Weekly und Solomon <a href="http://www.heise.de/news/Pressure-Cooker-Europols-geheime-Datenverarbeitung-ohne-Aufsicht-11283466.html">zum sogenannten &quot;Pressure Cooker&quot; bei Europol</a> vor. In diesem Datensystem soll die EU-Polizeibehörde über Jahre hinweg mehr als zwei Petabyte an Daten angehäuft haben – ohne saubere Rechtsgrundlage, ohne funktionierendes Rechtemanagement und am europäischen Datenschutzbeauftragten vorbei. Steiner ordnet ein, warum gerade jetzt, da die EU-Kommission Europol mit mehr Personal und Befugnissen ausstatten will, ein genauer Blick auf diese Praxis besonders wichtig ist.</p> <p><em>Episode 159:</em></p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <a-opt-in checkbox-text="Podcasts immer laden" class=" a-u-inline" type="Podigee"> <div class="opt-in__content-container"> <h2 class="opt-in__title">Empfohlener redaktioneller Inhalt</h2> <p class="opt-in__description"> Mit Ihrer Zustimmung wird hier ein externer Podcast (Podigee GmbH) geladen. </p> <div class="opt-in__cta-container"> <label class="opt-in__cta-persistence"> <input class="opt-in__persistence-checkbox" data-should-persist type="checkbox"> Podcasts immer laden </label> <button class="opt-in__cta" data-opt-in>Podcast jetzt laden</button> </div> <p class="opt-in__footnote"> Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden. Damit können personenbezogene Daten an Drittplattformen (Podigee GmbH) übermittelt werden. Mehr dazu in unserer <a href="https://www.heise.de/Datenschutzerklaerung-der-Heise-Medien-GmbH-Co-KG-4860.html">Datenschutzerklärung</a>. </p> </div> </a-opt-in> <p>Hier geht es zu allen bisherigen Folgen:</p> <ul class="rte__list rte__list--unordered"><li><a href="http://www.heise.de/thema/auslegungssache" rel="external noopener" target="_blank">Auslegungssache, der Datenschutz-Podcast des c&#39;t Magazins</a></li></ul> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="http://www.heise.de/ct" name="meldung.newsticker.inline.branding_ct" title="Mehr von c&#39;t Magazin"> <a-img alt="Mehr von c&#39;t Magazin" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/6/8/1/ho_markenbanner_mobil_ct1-b391ee4bd1c6fa8f.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Mehr von c&#39;t Magazin" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Mehr von c&#39;t Magazin" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/6/8/1/ho_markenbanner_desktop_neu_ct1-da8bd3138ca70f32.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Mehr von c&#39;t Magazin" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:hob@ct.de" title="Holger Bleich">hob</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11293465" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11293465: Auslegungssache 159: "Signal-Hack" und Europol-Schatten-IT" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Der c't-Datenschutz-Podcast widmet sich diesmal dem vermeintlichen Signal-Hack und einer brisanten Datensammlung bei Europol. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fhintergrund%2FAuslegungssache-159-Signal-Hack-und-Europol-Schatten-IT-11293465.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.ct.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fhintergrund%2FAuslegungssache-159-Signal-Hack-und-Europol-Schatten-IT-11293465.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/hintergrund/Auslegungssache-159-Signal-Hack-und-Europol-Schatten-IT-11293465.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.ct.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Auslegungssache-159-Signal-Hack-und-Europol-Schatten-IT/forum-582939/comment/" class="a-article-action" name="meldung.ct.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>1</span> <span class="a-u-sr-only">Kommentar lesen</span> </span> </a> </div> <div class="a-article-header__podcast-teaser"> <a-opt-in class="opt-in--card-layout a-u-inline" type="Podigee" checkbox-text="Podcasts immer laden" > <figure class="opt-in__bg-image" > <div > <img src="https://heise.cloudimg.io/width/696/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/1/4/5/pas159_teaser-922a29dcdc55507a.png" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/1/4/5/pas159_teaser-922a29dcdc55507a.png 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/1/4/5/pas159_teaser-922a29dcdc55507a.png 1008w, https://heise.cloudimg.io/width/696/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/1/4/5/pas159_teaser-922a29dcdc55507a.png 696w, https://heise.cloudimg.io/width/1392/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/1/4/5/pas159_teaser-922a29dcdc55507a.png 1392w " sizes="" alt="Falk Steiner (links oben), Sylvester Tremmel (rechts oben), Holger Bleich (unten)" width="696" height="391" class="legacy-img " loading="lazy" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> </figure> <div class="opt-in__content-container"> <h2 class="opt-in__title">Empfohlener redaktioneller Inhalt</h2> <p class="opt-in__description"> Mit Ihrer Zustimmung wird hier ein externer Podcast (Podigee GmbH) geladen. </p> <div class="opt-in__cta-container"> <label class="opt-in__cta-persistence"> <input class="opt-in__persistence-checkbox" type="checkbox" data-should-persist > Podcasts immer laden </label> <button class="opt-in__cta" data-opt-in>Podcast jetzt laden</button> </div> <p class="opt-in__footnote"> Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden. Damit können personenbezogene Daten an Drittplattformen (Podigee GmbH) übermittelt werden. Mehr dazu in unserer <a href='https://www.heise.de/Datenschutzerklaerung-der-Heise-Medien-GmbH-Co-KG-4860.html'>Datenschutzerklärung</a>. </p> </div> </a-opt-in> </div> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-15T06:10:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">06:10 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/ct/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: c't Magazin" > c't Magazin </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Holger-Bleich-4720472" class="creator__link" >Holger Bleich</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <p>In Episode 159 des c&#39;t-Datenschutz-Podcasts vertreten Sylvester Tremmel aus der c&#39;t-Redaktion und <a href="http://www.heise.de/autor/Falk-Steiner-4629163">der freie Journalist Falk Steiner</a> Joerg Heidrich an der Seite von Holger Bleich. Zum Auftakt berichtet Steiner aus Berlin von der <a href="http://www.heise.de/news/BfDI-Neue-Sicherheitsbefugnisse-nicht-zulaessig-11284895.html">Vorstellung des Tätigkeitsberichts der Bundesdatenschutzbeauftragten</a> – und davon, wie wenige Journalistinnen und Journalisten zu diesem Termin erschienen sind; für ihn ein bedenkliches Signal in Zeiten, in denen Vorhaben wie Vorratsdatenspeicherung oder Gesichtserkennung beim BKA auf der politischen Agenda stünden, der Datenschutz aber kaum noch Beachtung finde.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Beim Bußgeld der Woche geht es um eine spanische Fondsgesellschaft, die einen mit Microsoft Teams aufgezeichneten internen Call später als offizielles Protokoll an externe Investoren weitergegeben hatte. Die spanische Datenschutzbehörde AEPD wertete die pauschale Einwilligung zur Aufzeichnung der Teilnehmenden als unzureichend und verhängte 3000 Euro Bußgeld (<a href="https://www.aepd.es/documento/ps-00563-2024.pdf" rel="external noopener" target="_blank">Begründung in spanischer Sprache</a>). Die Diskutanten loben die Praxis der spanischen Behörde, auch kleinere Fälle konsequent zu verfolgen und damit Klarheit über die Auslegung der DSGVO zu schaffen.</p> <h3 class="subheading" id="nav_ungelöstes__0">Ungelöstes Grundproblem</h3> <p>Breiten Raum nimmt <a href="http://www.heise.de/news/Signal-Affaere-Angriffe-halten-an-Bundesanwaltschaft-ermittelt-11272101.html">der sogenannte Signal-&quot;Hack&quot;</a> ein, bei dem hochrangige Politikerinnen und Politiker, darunter Bundestagspräsidentin Julia Klöckner, Ziel einer Phishing-Kampagne wurden. Tremmel stellt klar, dass es sich nicht um einen technischen Angriff auf den Messenger handelte: Die mutmaßlich aus Russland gesteuerten Angreifer gaben sich als Signal-Support aus und brachten ihre Opfer dazu, ihre PIN preiszugeben oder ein fremdes Gerät zu verknüpfen.</p> <p>Steiner schildert anschaulich, wie schwierig sichere Kommunikation in der politischen Realität ist, wo eine einzelne Person wie die Bundestagspräsidentin in zahlreichen Rollen unterwegs ist und über verschiedenste IT-Umgebungen hinweg kommunizieren muss. Die nun empfohlene Nutzung der Messenger-Plattform Wire <a href="http://www.heise.de/hintergrund/Signal-Angriffe-Politische-Realitaet-beisst-den-IT-Admin-11278948.html">löse das Grundproblem nicht</a>, solange offene Messenger nötig blieben.</p> <p>Zuguterletzt stellt Tremmel eine Recherche von Correctiv, Computer Weekly und Solomon <a href="http://www.heise.de/news/Pressure-Cooker-Europols-geheime-Datenverarbeitung-ohne-Aufsicht-11283466.html">zum sogenannten &quot;Pressure Cooker&quot; bei Europol</a> vor. In diesem Datensystem soll die EU-Polizeibehörde über Jahre hinweg mehr als zwei Petabyte an Daten angehäuft haben – ohne saubere Rechtsgrundlage, ohne funktionierendes Rechtemanagement und am europäischen Datenschutzbeauftragten vorbei. Steiner ordnet ein, warum gerade jetzt, da die EU-Kommission Europol mit mehr Personal und Befugnissen ausstatten will, ein genauer Blick auf diese Praxis besonders wichtig ist.</p> <p><em>Episode 159:</em></p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <a-opt-in checkbox-text="Podcasts immer laden" class=" a-u-inline" type="Podigee"> <div class="opt-in__content-container"> <h2 class="opt-in__title">Empfohlener redaktioneller Inhalt</h2> <p class="opt-in__description"> Mit Ihrer Zustimmung wird hier ein externer Podcast (Podigee GmbH) geladen. </p> <div class="opt-in__cta-container"> <label class="opt-in__cta-persistence"> <input class="opt-in__persistence-checkbox" data-should-persist type="checkbox"> Podcasts immer laden </label> <button class="opt-in__cta" data-opt-in>Podcast jetzt laden</button> </div> <p class="opt-in__footnote"> Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden. Damit können personenbezogene Daten an Drittplattformen (Podigee GmbH) übermittelt werden. Mehr dazu in unserer <a href="https://www.heise.de/Datenschutzerklaerung-der-Heise-Medien-GmbH-Co-KG-4860.html">Datenschutzerklärung</a>. </p> </div> </a-opt-in> <p>Hier geht es zu allen bisherigen Folgen:</p> <ul class="rte__list rte__list--unordered"><li><a href="http://www.heise.de/thema/auslegungssache" rel="external noopener" target="_blank">Auslegungssache, der Datenschutz-Podcast des c&#39;t Magazins</a></li></ul> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="http://www.heise.de/ct" name="meldung.newsticker.inline.branding_ct" title="Mehr von c&#39;t Magazin"> <a-img alt="Mehr von c&#39;t Magazin" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/6/8/1/ho_markenbanner_mobil_ct1-b391ee4bd1c6fa8f.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Mehr von c&#39;t Magazin" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Mehr von c&#39;t Magazin" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/6/8/1/ho_markenbanner_desktop_neu_ct1-da8bd3138ca70f32.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Mehr von c&#39;t Magazin" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:hob@ct.de" title="Holger Bleich">hob</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11293465" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11293465: Auslegungssache 159: "Signal-Hack" und Europol-Schatten-IT" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-15T04:10:00.000Z <![CDATA[Foxconn-Werke in Nordamerika von Ransomware-Gruppe Nitrogen angegriffen]]> urn:bid:5082518 2026-05-14T11:12:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Der Auftragsfertiger bestätigt den Cyberangriff. Nitrogen prahlt damit, 11 Millionen Dateien zu Apple, Nvidia und weiteren Kunden gestohlen haben. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FFoxconn-Werke-in-Nordamerika-von-Ransomware-Gruppe-Nitrogen-angegriffen-11294209.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.mac-and-i.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FFoxconn-Werke-in-Nordamerika-von-Ransomware-Gruppe-Nitrogen-angegriffen-11294209.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Foxconn-Werke-in-Nordamerika-von-Ransomware-Gruppe-Nitrogen-angegriffen-11294209.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.mac-and-i.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Foxconn-Werke-in-Nordamerika-von-Ransomware-Gruppe-Nitrogen-angegriffen/forum-582928/comment/" class="a-article-action" name="meldung.mac-and-i.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/5/1/8/shutterstock_2137304159-da2276299df14795.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/5/1/8/shutterstock_2137304159-da2276299df14795.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/5/1/8/shutterstock_2137304159-da2276299df14795.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/5/1/8/shutterstock_2137304159-da2276299df14795.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/5/1/8/shutterstock_2137304159-da2276299df14795.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/5/1/8/shutterstock_2137304159-da2276299df14795.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Kaputtes Sicherheitsschloss " width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;Thapana_Studio/Shutterstock.com) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-14T13:12:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">13:12 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/mac-and-i/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Mac &amp; i" > Mac &amp; i </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Inge-Schwabe-4528673" class="creator__link" >Inge Schwabe</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <p>Der taiwanische Elektronikfertiger Foxconn hat am Dienstag einen Cyberangriff auf seine nordamerikanischen Werke bestätigt. Zuvor hatte die Ransomware-Bande Nitrogen den Konzern auf ihrer Leak-Seite gelistet und behauptet, umfangreiche Datenmengen erbeutet zu haben. Foxconn zählt zu den wichtigsten Zulieferern großer Hardwarehersteller wie Apple und Nvidia.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>„Einige Werke von Foxconn in Nordamerika wurden Ziel eines Cyberangriffs“, teilte ein Sprecher des Unternehmens dem Magazin <a href="https://www.theregister.com/cyber-crime/2026/05/12/foxconn-confirms-cyberattack-after-nitrogen-claims-apple-nvidia-data-theft/5239144" rel="external noopener" target="_blank">The Register</a> mit. Das Cybersecurity-Team habe sofort die Notfallmechanismen aktiviert und mehrere Maßnahmen ergriffen, um Produktion und Lieferung aufrechtzuerhalten. Inzwischen nähmen die betroffenen Fabriken den Normalbetrieb wieder auf.</p> <h3 class="subheading" id="nav_angeblich_8__0">Angeblich 8 TByte Daten erbeutet</h3> <p>Die kriminellen Mitglieder von Nitrogen behaupten, sie hätten 8 TByte an Daten mit mehr als 11 Millionen Dateien aus dem Unternehmen abgezogen. Darunter befänden sich vertrauliche Anweisungen, interne Projektdokumente und technische Zeichnungen zu Vorhaben von Intel, Apple, Google, Dell und Nvidia. Foxconn wollte nicht bestätigen, ob tatsächlich Kundendaten in die Hände der Angreifer gelangten.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <h3 class="subheading" id="nav_nicht_der_erste__1">Nicht der erste Vorfall bei Foxconn</h3> <p>Für Foxconn ist es nicht die erste Begegnung mit Ransomware-Banden. 2024 meldete LockBit einen erfolgreichen Angriff auf Foxsemicon Integrated Technology, einen Hersteller von Halbleiteranlagen innerhalb der Foxconn Technology Group. Dieselbe Gruppe traf 2022 bereits eine Foxconn-Tochter in Mexiko.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="http://www.heise.de/mac-and-i" name="meldung.newsticker.inline.branding_mac-and-i" title="Mehr von Mac &amp; i"> <a-img alt="Mehr von Mac &amp; i" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/9/4/ho_markenbanner_mobil_mc2-b2508549b3fb181e.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Mehr von Mac &amp; i" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Mehr von Mac &amp; i" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/9/4/ho_markenbanner_desktop_neu_mc2-1b400c32629f6abc.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Mehr von Mac &amp; i" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p>Nitrogen treibt seit 2023 sein Unwesen. <a href="http://www.heise.de/news/Malvertising-Kampagne-zielt-auf-Systemadministratoren-9680045.html">2024 gelang es der Bande</a>, Administratoren über täuschend echte Fake‑Webseiten zur Installation ihrer Malware zu verleiten. The Register vermutet, dass das Zahlen von Lösegeld wenig bringen könnte, denn Coveware-Forscher warnten bereits im Februar, dass ein Programmierfehler im Decryptor der Gruppe die Wiederherstellung verschlüsselter Dateien verhindert. <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:ims@heise.de" title="Inge Schwabe">ims</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11294209" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11294209: Foxconn-Werke in Nordamerika von Ransomware-Gruppe Nitrogen angegriffen" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Der Auftragsfertiger bestätigt den Cyberangriff. Nitrogen prahlt damit, 11 Millionen Dateien zu Apple, Nvidia und weiteren Kunden gestohlen haben. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FFoxconn-Werke-in-Nordamerika-von-Ransomware-Gruppe-Nitrogen-angegriffen-11294209.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.mac-and-i.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FFoxconn-Werke-in-Nordamerika-von-Ransomware-Gruppe-Nitrogen-angegriffen-11294209.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Foxconn-Werke-in-Nordamerika-von-Ransomware-Gruppe-Nitrogen-angegriffen-11294209.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.mac-and-i.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Foxconn-Werke-in-Nordamerika-von-Ransomware-Gruppe-Nitrogen-angegriffen/forum-582928/comment/" class="a-article-action" name="meldung.mac-and-i.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/5/1/8/shutterstock_2137304159-da2276299df14795.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/5/1/8/shutterstock_2137304159-da2276299df14795.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/5/1/8/shutterstock_2137304159-da2276299df14795.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/5/1/8/shutterstock_2137304159-da2276299df14795.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/5/1/8/shutterstock_2137304159-da2276299df14795.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/5/1/8/shutterstock_2137304159-da2276299df14795.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Kaputtes Sicherheitsschloss " width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;Thapana_Studio/Shutterstock.com) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-14T13:12:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">13:12 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 2&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/mac-and-i/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Mac &amp; i" > Mac &amp; i </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Inge-Schwabe-4528673" class="creator__link" >Inge Schwabe</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <p>Der taiwanische Elektronikfertiger Foxconn hat am Dienstag einen Cyberangriff auf seine nordamerikanischen Werke bestätigt. Zuvor hatte die Ransomware-Bande Nitrogen den Konzern auf ihrer Leak-Seite gelistet und behauptet, umfangreiche Datenmengen erbeutet zu haben. Foxconn zählt zu den wichtigsten Zulieferern großer Hardwarehersteller wie Apple und Nvidia.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>„Einige Werke von Foxconn in Nordamerika wurden Ziel eines Cyberangriffs“, teilte ein Sprecher des Unternehmens dem Magazin <a href="https://www.theregister.com/cyber-crime/2026/05/12/foxconn-confirms-cyberattack-after-nitrogen-claims-apple-nvidia-data-theft/5239144" rel="external noopener" target="_blank">The Register</a> mit. Das Cybersecurity-Team habe sofort die Notfallmechanismen aktiviert und mehrere Maßnahmen ergriffen, um Produktion und Lieferung aufrechtzuerhalten. Inzwischen nähmen die betroffenen Fabriken den Normalbetrieb wieder auf.</p> <h3 class="subheading" id="nav_angeblich_8__0">Angeblich 8 TByte Daten erbeutet</h3> <p>Die kriminellen Mitglieder von Nitrogen behaupten, sie hätten 8 TByte an Daten mit mehr als 11 Millionen Dateien aus dem Unternehmen abgezogen. Darunter befänden sich vertrauliche Anweisungen, interne Projektdokumente und technische Zeichnungen zu Vorhaben von Intel, Apple, Google, Dell und Nvidia. Foxconn wollte nicht bestätigen, ob tatsächlich Kundendaten in die Hände der Angreifer gelangten.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <h3 class="subheading" id="nav_nicht_der_erste__1">Nicht der erste Vorfall bei Foxconn</h3> <p>Für Foxconn ist es nicht die erste Begegnung mit Ransomware-Banden. 2024 meldete LockBit einen erfolgreichen Angriff auf Foxsemicon Integrated Technology, einen Hersteller von Halbleiteranlagen innerhalb der Foxconn Technology Group. Dieselbe Gruppe traf 2022 bereits eine Foxconn-Tochter in Mexiko.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="http://www.heise.de/mac-and-i" name="meldung.newsticker.inline.branding_mac-and-i" title="Mehr von Mac &amp; i"> <a-img alt="Mehr von Mac &amp; i" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/9/4/ho_markenbanner_mobil_mc2-b2508549b3fb181e.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Mehr von Mac &amp; i" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Mehr von Mac &amp; i" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/9/4/ho_markenbanner_desktop_neu_mc2-1b400c32629f6abc.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Mehr von Mac &amp; i" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p>Nitrogen treibt seit 2023 sein Unwesen. <a href="http://www.heise.de/news/Malvertising-Kampagne-zielt-auf-Systemadministratoren-9680045.html">2024 gelang es der Bande</a>, Administratoren über täuschend echte Fake‑Webseiten zur Installation ihrer Malware zu verleiten. The Register vermutet, dass das Zahlen von Lösegeld wenig bringen könnte, denn Coveware-Forscher warnten bereits im Februar, dass ein Programmierfehler im Decryptor der Gruppe die Wiederherstellung verschlüsselter Dateien verhindert. <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:ims@heise.de" title="Inge Schwabe">ims</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11294209" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11294209: Foxconn-Werke in Nordamerika von Ransomware-Gruppe Nitrogen angegriffen" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-14T11:12:00.000Z <![CDATA[Öffentliches Ladenetz zunehmend gefährlich]]> urn:bid:5082481 2026-05-14T04:59:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Das BSI hat die IT-Sicherheit des öffentlichen Ladenetzes untersucht – und Probleme ausgemacht. Im schlimmsten Fall sei die Netzstabilität gefährdet. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/BSI-on-the-risks-of-public-charging-stations-11294140.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FBSI-zu-Risiko-oeffentlicher-Ladestationen-11294135.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.newsticker.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FBSI-zu-Risiko-oeffentlicher-Ladestationen-11294135.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/BSI-zu-Risiko-oeffentlicher-Ladestationen-11294135.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.newsticker.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Oeffentliches-Ladenetz-zunehmend-gefaehrlich/forum-582913/comment/" class="a-article-action" name="meldung.newsticker.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>200</span> <span class="a-u-sr-only">Kommentare lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/4/8/1/lade-810455d975de229a.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/4/8/1/lade-810455d975de229a.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/4/8/1/lade-810455d975de229a.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/4/8/1/lade-810455d975de229a.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/4/8/1/lade-810455d975de229a.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/4/8/1/lade-810455d975de229a.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Ladestecker an einer Ladestation" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;heise online / anw) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-14T06:59:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class=" a-datetime__date a-publish-info__date" >14.05.2026, </span> <span class="a-datetime__time ">06:59 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 4&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/newsticker/"> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Falk-Steiner-4629163" class="creator__link" >Falk Steiner</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <!-- RSPEAK_STOP --> <a-collapse class=" a-box a-box--collapsable a-box--full-bordered a-toc " has-indicator > <header data-collapse-trigger class=" a-box__header " > <span> Inhaltsverzeichnis </span> </header> <div data-collapse-target class="a-box__target"> <div class="a-box__content"> </div> </div> </a-collapse> <!-- RSPEAK_START --> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/BSI-on-the-risks-of-public-charging-stations-11294140.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Werden Elektroautos an öffentlichen Ladestellen geladen, kommt zur Strom- auch eine Datenverbindung. Diese kann Einfallstor für Angriffe auf die Ladestation, das Stromverteilnetz oder dessen Steuersysteme, aber auch das angeschlossene E-Auto sein. Daher hat das Bundesamt für Sicherheit in der Informationstechnik (BSI) die IT-Sicherheit öffentlich zugänglicher Ladenetze untersucht. Ergebnis: Zentrale Normen, darunter <a href="https://unece.org/transport/documents/2021/03/standards/un-regulation-no-155-cyber-security-and-cyber-security" rel="external noopener" target="_blank">UNECE R 155</a>, entsprechen in vielen Bereichen dem Stand der Technik, aber Entwarnung löst das nicht aus.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Zu möglichen Angriffspunkten an den annähernd 150.000 Normal- und 50.000 Schnellladesäulen in Deutschland zählt beispielsweise ein Bug im Open Charge Point Protocol 2025. Das weit verbreitete Protokoll gilt hinsichtlich Authentifizierung und Session Handling als anfällig und ist uneinheitlich implementiert. „In der praktischen Umsetzung werden jedoch zahlreiche Sicherheitsmechanismen – etwa Transportverschlüsselung, Sperrlisten oder moderne kryptographische Verfahren – häufig nur eingeschränkt oder optional implementiert, teilweise aus Gründen der Abwärtskompatibilität“, heißt es deshalb in dem <a href="https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Branchenlagebild/IT-Sicherheit_oeffentl_Ladeinfrastruktur.pdf?__blob=publicationFile&amp;v=5" rel="external noopener" target="_blank">65 Seiten starken BSI-Bericht</a>. Die Maßnahmen seien nur „gering verbreitet“, weiterhin würden proprietäre Protokolle verwendet. Es gebe daher den „Bedarf eines grundlegenden Paradigmenwechsels hin zu verpflichtendem Security-by-Design und Security-by-Default.“ Und das <a href="http://www.heise.de/news/34C3-Riesige-Sicherheitsluecken-bei-Stromtankstellen-3928264.html">nicht erst seit kurzem</a>.</p> <p>Laut den BSI-Fachleuten ist bislang lediglich ein Ausschnitt des Problems genauer untersucht. „Deutliche Schwachstellen“ gebe es etwa in den Systemen der Ladestationenbetreiber. Und die zentrale Verwaltung der Zertifikate für die Kommunikation und Identifikation der Beteiligten im Ladesystem sei problematisch. „Kompromittierungen einzelner Vertrauensanker können weitreichende Folgen für die gesamte Ladeinfrastruktur und deren Vertrauenswürdigkeit haben“, schreibt die Behörde.</p> <h3 class="subheading" id="nav_netzstabilität__0">Netzstabilität im schlimmsten Fall gefährdet</h3> <p>Wenn aber Teile des Systems kompromittiert werden und etwa die Ladekommunikation gestört wird, kann das physikalische Folgen haben – am E-Auto, an der Ladestation, oder sogar im Stromnetz. „Ob und in welchem Umfang Schäden wie Bauteilschädigungen oder thermische Überlast auftreten können, hängt dabei wesentlich davon ab, ob die entsprechenden Komponenten eigensicher konzipiert sind und sich selbst gegen Überspannungen oder zu hohe Stromflüsse absichern“, beschreiben die IT-Sicherheitsfachleute das Problem. Sprich: ob sie sich bei Fehlsteuerung notabschalten.</p> <p>„Falls zeitgleich mehrere oder weitreichende Verbindungen von Angriffen betroffen sind, kann dies im schlimmsten Fall die Netzstabilität gefährden.“ Etwa, wenn das lokale Netz eines Ladehubs gezielt angegriffen würde. Schon lange ist bekannt, dass Botnetze durch <a href="http://www.heise.de/news/Botnetze-koennen-das-Stromnetz-sabotieren-3927886.html">koordinierte Beeinflussung des Stromverbrauches Teile des kontinentaleuropäische Stromnetz zusammenbrechen</a> lassen könnten.</p> <h3 class="subheading" id="nav_bidirektionalitä__1">Bidirektionalität verstärkt das Problem</h3> <p>Und das Problem wird größer, warnt das BSI: „Durch die Einführung von bidirektionalem Laden wird der Effekt um ein Vielfaches verstärkt.“ Solange das Laden nur unidirektional zum Auto ablief, war das zumindest für die Stromnetze kein direktes Problem. Doch mit skalierender, gezielter oder fehlgeleiteter Einspeise- und Ausspeisesteuerung wächst das Problem.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>Der Verband der Automobilhersteller (VDA) ist sich dessen bewusst: „Durch Plug &amp; Charge und das bidirektionale Laden entstehen neue Anforderungen an sichere Kommunikation, Authentifizierung und Zertifikatsmanagement.“ Jedoch sei IT-Sicherheit bei den Automobilherstellern „konsequent in Entwicklungs- und Produktionsprozesse integriert“, sagte ein Sprecher zu heise online. Entscheidend sei, Sicherheitsstandards interoperabel und entlang der gesamten Wertschöpfungskette umzusetzen. Sprich: Das Problem wird gesehen – aber nicht bei den Autoherstellern.</p> <h3 class="subheading" id="nav_bdew_chefin__2">BDEW-Chefin sieht keinen „Grund für Alarmismus“</h3> <p>Die Strombranche sieht ebenfalls Risiken, aber „keinen Grund für Alarmismus (…) Es hat im Lademarkt nach unserem Kenntnisstand bisher keine gravierenden Sicherheitsvorfälle gegeben, die gegenüber dem BSI meldepflichtig sind“, sagt Kerstin Andreae vom Bundesverband der Energie- und Wasserwirtschaft (BDEW) auf Anfrage heise onlines.</p> <p>Sie plädiert für klarere Regelungen. Denn durch die unterschiedlichen Eigenschaften von Autos als Produkt mit digitalen Elementen, Ladesäulen als Teil der Energienetze und Autoakkuverbünden als virtuelle Kraftwerke und somit potenzieller Teil Kritischer Infrastruktur greifen ganz unterschiedliche Vorschriften parallel, wie auch das BSI beschreibt. „Für den Hochlauf des Massenmarktes stellt sich daher die Frage, welche nachhaltig tragfähigen, pragmatischen Lösungsansätze im europäischen Binnenmarkt verfolgt werden können“, meint Kerstin Andreae. Sie fordert bessere Abstimmung über die einzelnen Vorschriften hinweg, ohne Sonderwege und Doppelregulierung.</p> <p>Wären alle Ladesäulen ferngesteuert, kämen 8,5 Gigawatt steuerbare Leistung zusammen – ein Viertel mehr Leistung als vor einem Jahr. Das Bundesverkehrsministerium, das den „Masterplan Ladesäuleninfrastruktur 2030“ verantwortet, hat dazu bislang keine Initiative gezeigt.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://www.heise.de/newsletter/anmeldung.html?id=ki-update&amp;amp;wt_mc=intern.red.ho.ho_nl_ki.ho.markenbanner.markenbanner" name="meldung.newsticker.inline.branding_" title="Melden Sie sich zum KI-Update an"> <a-img alt="Melden Sie sich zum KI-Update an" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-Update_mobil-27288d002022edd2.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Melden Sie sich zum KI-Update an" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Melden Sie sich zum KI-Update an" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-Update-c47e5f007d33025f.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Melden Sie sich zum KI-Update an" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:ds@heise.de" title="Daniel AJ Sokolov">ds</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11294135" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11294135: Öffentliches Ladenetz zunehmend gefährlich" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Das BSI hat die IT-Sicherheit des öffentlichen Ladenetzes untersucht – und Probleme ausgemacht. Im schlimmsten Fall sei die Netzstabilität gefährdet. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/BSI-on-the-risks-of-public-charging-stations-11294140.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FBSI-zu-Risiko-oeffentlicher-Ladestationen-11294135.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.newsticker.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FBSI-zu-Risiko-oeffentlicher-Ladestationen-11294135.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/BSI-zu-Risiko-oeffentlicher-Ladestationen-11294135.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.newsticker.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Oeffentliches-Ladenetz-zunehmend-gefaehrlich/forum-582913/comment/" class="a-article-action" name="meldung.newsticker.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>200</span> <span class="a-u-sr-only">Kommentare lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/4/8/1/lade-810455d975de229a.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/4/8/1/lade-810455d975de229a.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/4/8/1/lade-810455d975de229a.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/4/8/1/lade-810455d975de229a.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/4/8/1/lade-810455d975de229a.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/4/8/1/lade-810455d975de229a.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Ladestecker an einer Ladestation" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__source"> (Bild:&nbsp;heise online / anw) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-14T06:59:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class=" a-datetime__date a-publish-info__date" >14.05.2026, </span> <span class="a-datetime__time ">06:59 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 4&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/newsticker/"> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Falk-Steiner-4629163" class="creator__link" >Falk Steiner</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <!-- RSPEAK_STOP --> <a-collapse class=" a-box a-box--collapsable a-box--full-bordered a-toc " has-indicator > <header data-collapse-trigger class=" a-box__header " > <span> Inhaltsverzeichnis </span> </header> <div data-collapse-target class="a-box__target"> <div class="a-box__content"> </div> </div> </a-collapse> <!-- RSPEAK_START --> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/BSI-on-the-risks-of-public-charging-stations-11294140.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Werden Elektroautos an öffentlichen Ladestellen geladen, kommt zur Strom- auch eine Datenverbindung. Diese kann Einfallstor für Angriffe auf die Ladestation, das Stromverteilnetz oder dessen Steuersysteme, aber auch das angeschlossene E-Auto sein. Daher hat das Bundesamt für Sicherheit in der Informationstechnik (BSI) die IT-Sicherheit öffentlich zugänglicher Ladenetze untersucht. Ergebnis: Zentrale Normen, darunter <a href="https://unece.org/transport/documents/2021/03/standards/un-regulation-no-155-cyber-security-and-cyber-security" rel="external noopener" target="_blank">UNECE R 155</a>, entsprechen in vielen Bereichen dem Stand der Technik, aber Entwarnung löst das nicht aus.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Zu möglichen Angriffspunkten an den annähernd 150.000 Normal- und 50.000 Schnellladesäulen in Deutschland zählt beispielsweise ein Bug im Open Charge Point Protocol 2025. Das weit verbreitete Protokoll gilt hinsichtlich Authentifizierung und Session Handling als anfällig und ist uneinheitlich implementiert. „In der praktischen Umsetzung werden jedoch zahlreiche Sicherheitsmechanismen – etwa Transportverschlüsselung, Sperrlisten oder moderne kryptographische Verfahren – häufig nur eingeschränkt oder optional implementiert, teilweise aus Gründen der Abwärtskompatibilität“, heißt es deshalb in dem <a href="https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Branchenlagebild/IT-Sicherheit_oeffentl_Ladeinfrastruktur.pdf?__blob=publicationFile&amp;v=5" rel="external noopener" target="_blank">65 Seiten starken BSI-Bericht</a>. Die Maßnahmen seien nur „gering verbreitet“, weiterhin würden proprietäre Protokolle verwendet. Es gebe daher den „Bedarf eines grundlegenden Paradigmenwechsels hin zu verpflichtendem Security-by-Design und Security-by-Default.“ Und das <a href="http://www.heise.de/news/34C3-Riesige-Sicherheitsluecken-bei-Stromtankstellen-3928264.html">nicht erst seit kurzem</a>.</p> <p>Laut den BSI-Fachleuten ist bislang lediglich ein Ausschnitt des Problems genauer untersucht. „Deutliche Schwachstellen“ gebe es etwa in den Systemen der Ladestationenbetreiber. Und die zentrale Verwaltung der Zertifikate für die Kommunikation und Identifikation der Beteiligten im Ladesystem sei problematisch. „Kompromittierungen einzelner Vertrauensanker können weitreichende Folgen für die gesamte Ladeinfrastruktur und deren Vertrauenswürdigkeit haben“, schreibt die Behörde.</p> <h3 class="subheading" id="nav_netzstabilität__0">Netzstabilität im schlimmsten Fall gefährdet</h3> <p>Wenn aber Teile des Systems kompromittiert werden und etwa die Ladekommunikation gestört wird, kann das physikalische Folgen haben – am E-Auto, an der Ladestation, oder sogar im Stromnetz. „Ob und in welchem Umfang Schäden wie Bauteilschädigungen oder thermische Überlast auftreten können, hängt dabei wesentlich davon ab, ob die entsprechenden Komponenten eigensicher konzipiert sind und sich selbst gegen Überspannungen oder zu hohe Stromflüsse absichern“, beschreiben die IT-Sicherheitsfachleute das Problem. Sprich: ob sie sich bei Fehlsteuerung notabschalten.</p> <p>„Falls zeitgleich mehrere oder weitreichende Verbindungen von Angriffen betroffen sind, kann dies im schlimmsten Fall die Netzstabilität gefährden.“ Etwa, wenn das lokale Netz eines Ladehubs gezielt angegriffen würde. Schon lange ist bekannt, dass Botnetze durch <a href="http://www.heise.de/news/Botnetze-koennen-das-Stromnetz-sabotieren-3927886.html">koordinierte Beeinflussung des Stromverbrauches Teile des kontinentaleuropäische Stromnetz zusammenbrechen</a> lassen könnten.</p> <h3 class="subheading" id="nav_bidirektionalitä__1">Bidirektionalität verstärkt das Problem</h3> <p>Und das Problem wird größer, warnt das BSI: „Durch die Einführung von bidirektionalem Laden wird der Effekt um ein Vielfaches verstärkt.“ Solange das Laden nur unidirektional zum Auto ablief, war das zumindest für die Stromnetze kein direktes Problem. Doch mit skalierender, gezielter oder fehlgeleiteter Einspeise- und Ausspeisesteuerung wächst das Problem.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>Der Verband der Automobilhersteller (VDA) ist sich dessen bewusst: „Durch Plug &amp; Charge und das bidirektionale Laden entstehen neue Anforderungen an sichere Kommunikation, Authentifizierung und Zertifikatsmanagement.“ Jedoch sei IT-Sicherheit bei den Automobilherstellern „konsequent in Entwicklungs- und Produktionsprozesse integriert“, sagte ein Sprecher zu heise online. Entscheidend sei, Sicherheitsstandards interoperabel und entlang der gesamten Wertschöpfungskette umzusetzen. Sprich: Das Problem wird gesehen – aber nicht bei den Autoherstellern.</p> <h3 class="subheading" id="nav_bdew_chefin__2">BDEW-Chefin sieht keinen „Grund für Alarmismus“</h3> <p>Die Strombranche sieht ebenfalls Risiken, aber „keinen Grund für Alarmismus (…) Es hat im Lademarkt nach unserem Kenntnisstand bisher keine gravierenden Sicherheitsvorfälle gegeben, die gegenüber dem BSI meldepflichtig sind“, sagt Kerstin Andreae vom Bundesverband der Energie- und Wasserwirtschaft (BDEW) auf Anfrage heise onlines.</p> <p>Sie plädiert für klarere Regelungen. Denn durch die unterschiedlichen Eigenschaften von Autos als Produkt mit digitalen Elementen, Ladesäulen als Teil der Energienetze und Autoakkuverbünden als virtuelle Kraftwerke und somit potenzieller Teil Kritischer Infrastruktur greifen ganz unterschiedliche Vorschriften parallel, wie auch das BSI beschreibt. „Für den Hochlauf des Massenmarktes stellt sich daher die Frage, welche nachhaltig tragfähigen, pragmatischen Lösungsansätze im europäischen Binnenmarkt verfolgt werden können“, meint Kerstin Andreae. Sie fordert bessere Abstimmung über die einzelnen Vorschriften hinweg, ohne Sonderwege und Doppelregulierung.</p> <p>Wären alle Ladesäulen ferngesteuert, kämen 8,5 Gigawatt steuerbare Leistung zusammen – ein Viertel mehr Leistung als vor einem Jahr. Das Bundesverkehrsministerium, das den „Masterplan Ladesäuleninfrastruktur 2030“ verantwortet, hat dazu bislang keine Initiative gezeigt.</p> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="https://www.heise.de/newsletter/anmeldung.html?id=ki-update&amp;amp;wt_mc=intern.red.ho.ho_nl_ki.ho.markenbanner.markenbanner" name="meldung.newsticker.inline.branding_" title="Melden Sie sich zum KI-Update an"> <a-img alt="Melden Sie sich zum KI-Update an" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-Update_mobil-27288d002022edd2.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Melden Sie sich zum KI-Update an" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Melden Sie sich zum KI-Update an" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/1/2/20250814_Fallback_KI-Update-c47e5f007d33025f.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Melden Sie sich zum KI-Update an" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:ds@heise.de" title="Daniel AJ Sokolov">ds</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11294135" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11294135: Öffentliches Ladenetz zunehmend gefährlich" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-14T04:59:00.000Z <![CDATA[Angeblich Malware: macOS wirft ChatGPT mitunter in den Papierkorb]]> urn:bid:5082354 2026-05-13T17:31:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Ältere Versionen von ChatGPT und Codex lassen sich in macOS nicht mehr starten, die Malware-Warnung erscheint. Grund ist wohl ein Sicherheitsvorfall bei OpenAI. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FAngeblich-Malware-macOS-wirft-ChatGPT-mitunter-in-den-Papierkorb-11293882.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.mac-and-i.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FAngeblich-Malware-macOS-wirft-ChatGPT-mitunter-in-den-Papierkorb-11293882.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Angeblich-Malware-macOS-wirft-ChatGPT-mitunter-in-den-Papierkorb-11293882.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.mac-and-i.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Angeblich-Malware-macOS-wirft-ChatGPT-mitunter-in-den-Papierkorb/forum-582908/comment/" class="a-article-action" name="meldung.mac-and-i.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>1</span> <span class="a-u-sr-only">Kommentar lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/3/5/4/chatgptmal2-b1b6ff108ded25de.png" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/3/5/4/chatgptmal2-b1b6ff108ded25de.png" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/3/5/4/chatgptmal2-b1b6ff108ded25de.png 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/3/5/4/chatgptmal2-b1b6ff108ded25de.png 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/3/5/4/chatgptmal2-b1b6ff108ded25de.png 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/3/5/4/chatgptmal2-b1b6ff108ded25de.png 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Malware-Warnung in macOS vor ChatGPT Atlas" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-13T19:31:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">19:31 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 3&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/mac-and-i/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Mac &amp; i" > Mac &amp; i </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Leo-Becker-4540125" class="creator__link" >Leo Becker</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <p>Mac-Nutzer, die ChatGPT installiert haben, erhalten aktuell unter Umständen eine irritierende Warnmeldung des Betriebssystems: Die App „wurde nicht geöffnet, da Malware darin enthalten ist“, heißt es in einem aufpoppenden Dialogfenster. macOS verschiebt das Programm währenddessen automatisch in den Papierkorb. Die Malware sei damit entfernt. „Durch diese Aktion hat dein Mac keinen Schaden genommen“, merkt der Hersteller an.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Diese Malware-Warnung tritt Nutzerberichten zufolge sowohl bei ChatGPT als auch Codex sowie beim Browser Atlas auf, bei letzterem konnte auch die Mac &amp; i-Redaktion das Verhalten beobachten. Teils erscheinen die Malware-Warnungen sogar von alleine, etwa unmittelbar nach einem Neustart.</p> <h3 class="subheading" id="nav_ältere__0">Ältere Versionen von ChatGPT &amp; Co. betroffen</h3> <p>Der Malware-Hinweis erscheint allerdings nur, falls noch eine ältere Version der jeweiligen OpenAI-App installiert ist. Aktuelle Originalversionen von ChatGPT, Codex und Atlas führt macOS weiterhin problemlos aus. Nutzer, die diese Apps kontinuierlich verwenden und aktualisieren, rennen also nicht in das Problem.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>Der Grund für die Malware-Warnung liegt offenbar darin, dass OpenAI sein Apple-Entwickler-Zertifikat zur Signierung und Notarisierung der macOS-Apps nach einem Sicherheitsvorfall ausgetauscht und das zuvor dafür verwendete Zertifikat daraufhin widerrufen hat. Dem ging voraus, dass die KI-Firma Ende März von <a href="http://www.heise.de/news/Malware-auf-npm-HTTP-Client-axios-laedt-Backdoor-fuer-Windows-macOS-und-Linux-11242675.html">einem gravierenden Supply-Chain-Angriff</a> betroffen war: „Der GitHub-Actions-Workflow, den wir im macOS-App-Signierungsprozess verwenden, hat eine schädliche Version von Axios (Version 1.14.1) heruntergeladen und ausgeführt“, räumte OpenAI im Anschluss ein – dieser Workflow habe Zugriff auf „ein Zertifikat und Notarisierungsmaterial“ gehabt, das zum Signieren der macOS-App eingesetzt wurde. Daraufhin wurde das Zertifikat ausgetauscht und Nutzer auf Updates der Desktop-Apps hingewiesen, das dürfte aber längst nicht jeder gesehen haben.</p> <h3 class="subheading" id="nav_nutzer_müssen__1">Nutzer müssen neue ChatGPT-Version frisch herunterladen</h3> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <p>Funktionsfähig bleiben alle Varianten, die mit dem neueren Zertifikat signiert sind. Konkret sind das ChatGPT Desktop ab Version 1.2026.051, Codex ab 26.406.40811, Codex CLI ab 0.119.0 und Atlas: ab Version 1.2026.84.2. Betroffen war demnach ausschließlich macOS. Gemeinsam mit Apple habe OpenAI sichergestellt, dass die mit dem alten Zertifikat signierten Apps nicht erneut beim Mac-Hersteller notarisiert werden können. Der Entwickler konnte nach eigener Angabe auch keine Anzeichen für eine erfolgreiche Kompromittierung oder „ein Risiko für bestehende Software-Installationen“ feststellen.</p> <p>Nutzer, bei denen die Malware-Warnung erscheint, müssen die Apps erneut herunterladen und frisch installieren, falls diese weiterhin zum Einsatz kommen sollen. Der Download sollte ausschließlich direkt von der OpenAI-Webseite erfolgen.</p> <a-opt-in checkbox-text="Preisvergleiche immer laden" class=" a-u-inline" type="Preisvergleichinternetservices"> <div class="opt-in__content-container"> <h2 class="opt-in__title">Empfohlener redaktioneller Inhalt</h2> <p class="opt-in__description"> Mit Ihrer Zustimmung wird hier ein externer Preisvergleich (heise Preisvergleich) geladen. </p> <div class="opt-in__cta-container"> <label class="opt-in__cta-persistence"> <input class="opt-in__persistence-checkbox" data-should-persist type="checkbox"> Preisvergleiche immer laden </label> <button class="opt-in__cta" data-opt-in>Preisvergleich jetzt laden</button> </div> <p class="opt-in__footnote"> Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden. Damit können personenbezogene Daten an Drittplattformen (heise Preisvergleich) übermittelt werden. Mehr dazu in unserer <a href="https://www.heise.de/Datenschutzerklaerung-der-Heise-Medien-GmbH-Co-KG-4860.html">Datenschutzerklärung</a>. </p> </div> </a-opt-in> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="http://www.heise.de/mac-and-i" name="meldung.newsticker.inline.branding_mac-and-i" title="Mehr von Mac &amp; i"> <a-img alt="Mehr von Mac &amp; i" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/9/4/ho_markenbanner_mobil_mc2-b2508549b3fb181e.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Mehr von Mac &amp; i" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Mehr von Mac &amp; i" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/9/4/ho_markenbanner_desktop_neu_mc2-1b400c32629f6abc.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Mehr von Mac &amp; i" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:lbe@heise.de" title="Leo Becker">lbe</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11293882" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11293882: Angeblich Malware: macOS wirft ChatGPT mitunter in den Papierkorb" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter – Smartphone kabellos verbinden</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Ältere Versionen von ChatGPT und Codex lassen sich in macOS nicht mehr starten, die Malware-Warnung erscheint. Grund ist wohl ein Sicherheitsvorfall bei OpenAI. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FAngeblich-Malware-macOS-wirft-ChatGPT-mitunter-in-den-Papierkorb-11293882.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.mac-and-i.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FAngeblich-Malware-macOS-wirft-ChatGPT-mitunter-in-den-Papierkorb-11293882.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Angeblich-Malware-macOS-wirft-ChatGPT-mitunter-in-den-Papierkorb-11293882.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.mac-and-i.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Angeblich-Malware-macOS-wirft-ChatGPT-mitunter-in-den-Papierkorb/forum-582908/comment/" class="a-article-action" name="meldung.mac-and-i.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>1</span> <span class="a-u-sr-only">Kommentar lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/3/5/4/chatgptmal2-b1b6ff108ded25de.png" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/3/5/4/chatgptmal2-b1b6ff108ded25de.png" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/3/5/4/chatgptmal2-b1b6ff108ded25de.png 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/3/5/4/chatgptmal2-b1b6ff108ded25de.png 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/3/5/4/chatgptmal2-b1b6ff108ded25de.png 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/3/5/4/chatgptmal2-b1b6ff108ded25de.png 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Malware-Warnung in macOS vor ChatGPT Atlas" width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-13T19:31:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">19:31 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 3&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/mac-and-i/"> <div class="a-article-branding a-article-branding--with-hover" title="Ein Beitrag von: Mac &amp; i" > Mac &amp; i </div> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Leo-Becker-4540125" class="creator__link" >Leo Becker</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <p>Mac-Nutzer, die ChatGPT installiert haben, erhalten aktuell unter Umständen eine irritierende Warnmeldung des Betriebssystems: Die App „wurde nicht geöffnet, da Malware darin enthalten ist“, heißt es in einem aufpoppenden Dialogfenster. macOS verschiebt das Programm währenddessen automatisch in den Papierkorb. Die Malware sei damit entfernt. „Durch diese Aktion hat dein Mac keinen Schaden genommen“, merkt der Hersteller an.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <p>Diese Malware-Warnung tritt Nutzerberichten zufolge sowohl bei ChatGPT als auch Codex sowie beim Browser Atlas auf, bei letzterem konnte auch die Mac &amp; i-Redaktion das Verhalten beobachten. Teils erscheinen die Malware-Warnungen sogar von alleine, etwa unmittelbar nach einem Neustart.</p> <h3 class="subheading" id="nav_ältere__0">Ältere Versionen von ChatGPT &amp; Co. betroffen</h3> <p>Der Malware-Hinweis erscheint allerdings nur, falls noch eine ältere Version der jeweiligen OpenAI-App installiert ist. Aktuelle Originalversionen von ChatGPT, Codex und Atlas führt macOS weiterhin problemlos aus. Nutzer, die diese Apps kontinuierlich verwenden und aktualisieren, rennen also nicht in das Problem.</p> <!-- RSPEAK_STOP --> <div class="ad ad--inread"> <div class="ad--inread-header"> <p class="ad--inread-header__text"> Videos by heise </p> <div class="ad--inread-header__more"> <button class="ad--inread-header-menu-toggle" popovertarget="ad--inread-header-menu"> mehr Videos <svg fill="none" height="24" viewbox="0 0 24 24" width="24" xmlns="http://www.w3.org/2000/svg"> <path d="M8.625 12.0023C8.625 12.2094 8.45711 12.3773 8.25 12.3773C8.04289 12.3773 7.875 12.2094 7.875 12.0023C7.875 11.7952 8.04289 11.6273 8.25 11.6273C8.45711 11.6273 8.625 11.7952 8.625 12.0023ZM8.625 12.0023H8.25M12.375 12.0023C12.375 12.2094 12.2071 12.3773 12 12.3773C11.7929 12.3773 11.625 12.2094 11.625 12.0023C11.625 11.7952 11.7929 11.6273 12 11.6273C12.2071 11.6273 12.375 11.7952 12.375 12.0023ZM12.375 12.0023H12M16.125 12.0023C16.125 12.2094 15.9571 12.3773 15.75 12.3773C15.5429 12.3773 15.375 12.2094 15.375 12.0023C15.375 11.7952 15.5429 11.6273 15.75 11.6273C15.9571 11.6273 16.125 11.7952 16.125 12.0023ZM16.125 12.0023H15.75M21 12.0023C21 16.9729 16.9706 21.0023 12 21.0023C7.02944 21.0023 3 16.9729 3 12.0023C3 7.03176 7.02944 3.00232 12 3.00232C16.9706 3.00232 21 7.03176 21 12.0023Z" stroke="#777" stroke-linecap="round" stroke-linejoin="round" stroke-width="1.5"></path> </svg> </button> <div class="ad--inread-header-menu" id="ad--inread-header-menu" popover> <ul class="a-u-mb-0"> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/@ct3003" target="_blank"> c&#39;t 3003 </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://www.youtube.com/heiseonline" target="_blank"> heise &amp; ct </a> </li> <li> <a class="ad--inread-header-menu-link" href="https://peertube.heise.de/" target="_blank"> Peertube </a> </li> </ul> </div> </div> </div> <figure class="video video--fullwidth"> <a-video height="9" instant is-target-video-ai-matching style="aspect-ratio: 16 / 9" type="targetvideo" width="16"></a-video> </figure> </div> <!-- RSPEAK_START --> <p>Der Grund für die Malware-Warnung liegt offenbar darin, dass OpenAI sein Apple-Entwickler-Zertifikat zur Signierung und Notarisierung der macOS-Apps nach einem Sicherheitsvorfall ausgetauscht und das zuvor dafür verwendete Zertifikat daraufhin widerrufen hat. Dem ging voraus, dass die KI-Firma Ende März von <a href="http://www.heise.de/news/Malware-auf-npm-HTTP-Client-axios-laedt-Backdoor-fuer-Windows-macOS-und-Linux-11242675.html">einem gravierenden Supply-Chain-Angriff</a> betroffen war: „Der GitHub-Actions-Workflow, den wir im macOS-App-Signierungsprozess verwenden, hat eine schädliche Version von Axios (Version 1.14.1) heruntergeladen und ausgeführt“, räumte OpenAI im Anschluss ein – dieser Workflow habe Zugriff auf „ein Zertifikat und Notarisierungsmaterial“ gehabt, das zum Signieren der macOS-App eingesetzt wurde. Daraufhin wurde das Zertifikat ausgetauscht und Nutzer auf Updates der Desktop-Apps hingewiesen, das dürfte aber längst nicht jeder gesehen haben.</p> <h3 class="subheading" id="nav_nutzer_müssen__1">Nutzer müssen neue ChatGPT-Version frisch herunterladen</h3> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-1"> <div class="ad-label" id="HEI_M_Incontent-2-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-2"></div> </div> <!-- RSPEAK_START --> <p>Funktionsfähig bleiben alle Varianten, die mit dem neueren Zertifikat signiert sind. Konkret sind das ChatGPT Desktop ab Version 1.2026.051, Codex ab 26.406.40811, Codex CLI ab 0.119.0 und Atlas: ab Version 1.2026.84.2. Betroffen war demnach ausschließlich macOS. Gemeinsam mit Apple habe OpenAI sichergestellt, dass die mit dem alten Zertifikat signierten Apps nicht erneut beim Mac-Hersteller notarisiert werden können. Der Entwickler konnte nach eigener Angabe auch keine Anzeichen für eine erfolgreiche Kompromittierung oder „ein Risiko für bestehende Software-Installationen“ feststellen.</p> <p>Nutzer, bei denen die Malware-Warnung erscheint, müssen die Apps erneut herunterladen und frisch installieren, falls diese weiterhin zum Einsatz kommen sollen. Der Download sollte ausschließlich direkt von der OpenAI-Webseite erfolgen.</p> <a-opt-in checkbox-text="Preisvergleiche immer laden" class=" a-u-inline" type="Preisvergleichinternetservices"> <div class="opt-in__content-container"> <h2 class="opt-in__title">Empfohlener redaktioneller Inhalt</h2> <p class="opt-in__description"> Mit Ihrer Zustimmung wird hier ein externer Preisvergleich (heise Preisvergleich) geladen. </p> <div class="opt-in__cta-container"> <label class="opt-in__cta-persistence"> <input class="opt-in__persistence-checkbox" data-should-persist type="checkbox"> Preisvergleiche immer laden </label> <button class="opt-in__cta" data-opt-in>Preisvergleich jetzt laden</button> </div> <p class="opt-in__footnote"> Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden. Damit können personenbezogene Daten an Drittplattformen (heise Preisvergleich) übermittelt werden. Mehr dazu in unserer <a href="https://www.heise.de/Datenschutzerklaerung-der-Heise-Medien-GmbH-Co-KG-4860.html">Datenschutzerklärung</a>. </p> </div> </a-opt-in> <!-- RSPEAK_STOP --> <div id="wtma_teaser_ho_vertrieb_inline_branding"> <figure class="branding"> <a href="http://www.heise.de/mac-and-i" name="meldung.newsticker.inline.branding_mac-and-i" title="Mehr von Mac &amp; i"> <a-img alt="Mehr von Mac &amp; i" class="a-u-hide-from-tablet" height="693" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/9/4/ho_markenbanner_mobil_mc2-b2508549b3fb181e.png" style="aspect-ratio: 1200 / 693;" width="1200"> <img alt="Mehr von Mac &amp; i" height="693" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1200 / 693; object-fit: cover;" width="1200"> </a-img> <a-img alt="Mehr von Mac &amp; i" class="a-u-show-from-tablet" height="500" high-dpi-quality="100" quality="100" src="/imgs/09/4/8/9/7/9/9/4/ho_markenbanner_desktop_neu_mc2-1b400c32629f6abc.png" style="aspect-ratio: 1830 / 500;" width="1830"> <img alt="Mehr von Mac &amp; i" height="500" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 1830 / 500; object-fit: cover;" width="1830"> </a-img> </a> </figure> </div> <!-- RSPEAK_START --> <p> <!-- RSPEAK_STOP --> <span class="redakteurskuerzel ISI_IGNORE">(<a class="redakteurskuerzel__link" href="mailto:lbe@heise.de" title="Leo Becker">lbe</a>)</span> <!-- RSPEAK_START --> </p> <!-- RSPEAK_STOP --> <a-gift has-access> <div data-show-has-gift-no-access> <div class="curtain curtain--gradient article-layout__curtain" data-teaser-tracking-id="gift_curtain_11293882" data-teaser-tracking-name="gift_curtain" data-teaser-tracking-rank="11293882: Angeblich Malware: macOS wirft ChatGPT mitunter in den Papierkorb" data-teaser-tracking-content="gift_curtain" google-curtain > </div> </div> </a-gift> </div> </div> </div> <a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter – Smartphone kabellos verbinden</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-13T17:31:00.000Z <![CDATA[Android-Sicherheit: Google führt KI-basierte Echtzeit-Überwachung ein]]> urn:bid:5082072 2026-05-13T13:01:00.000Z <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Google erweitert den Schutz für Android. Neue KI-Funktionen sollen unter anderem vor Telefonbetrug warnen und schädliches App-Verhalten in Echtzeit stoppen. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Android-Google-expands-AI-protection-against-fraud-and-malware-11293550.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FAndroid-Google-baut-KI-Schutz-gegen-Betrug-und-Schadsoftware-aus-11293322.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.newsticker.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FAndroid-Google-baut-KI-Schutz-gegen-Betrug-und-Schadsoftware-aus-11293322.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Android-Google-baut-KI-Schutz-gegen-Betrug-und-Schadsoftware-aus-11293322.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.newsticker.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Android-Sicherheit-Google-fuehrt-KI-basierte-Echtzeit-Ueberwachung-ein/forum-582890/comment/" class="a-article-action" name="meldung.newsticker.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>12</span> <span class="a-u-sr-only">Kommentare lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/0/7/2/android_blog_Hero_Android_AI_Pri-a9436fbf7fa58800.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/0/7/2/android_blog_Hero_Android_AI_Pri-a9436fbf7fa58800.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/0/7/2/android_blog_Hero_Android_AI_Pri-a9436fbf7fa58800.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/0/7/2/android_blog_Hero_Android_AI_Pri-a9436fbf7fa58800.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/0/7/2/android_blog_Hero_Android_AI_Pri-a9436fbf7fa58800.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/0/7/2/android_blog_Hero_Android_AI_Pri-a9436fbf7fa58800.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Bild zeigt neue Sicherheitsfunktionen für Android 17 " width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__text"> Android erhält neue Sicherheitsfunktionen. </p> <p class="a-caption__source"> (Bild:&nbsp;Google) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-13T15:01:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">15:01 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 5&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/newsticker/"> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Andreas-Floemer-4840945" class="creator__link" >Andreas Floemer</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <!-- RSPEAK_STOP --> <a-collapse class=" a-box a-box--collapsable a-box--full-bordered a-toc " has-indicator > <header data-collapse-trigger class=" a-box__header " > <span> Inhaltsverzeichnis </span> </header> <div data-collapse-target class="a-box__target"> <div class="a-box__content"> </div> </div> </a-collapse> <!-- RSPEAK_START --> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Android-Google-expands-AI-protection-against-fraud-and-malware-11293550.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Am Rande der <a href="http://www.heise.de/news/Google-kuendigt-Android-Show-2026-an-Fokus-auf-Android-17-11281725.html">Android Show – I/O Edition</a> hat Google neue Sicherheitsmaßnahmen für Android angekündigt. Neben <a href="http://www.heise.de/news/Google-erweitert-Android-Sicherheitsfunktionen-gegen-Geraetediebstahl-11292680.html" rel="external noopener" target="_blank">einem verstärkten Diebstahlschutz</a> hat das Unternehmen einen großen Strauß weiterer KI-basierter Schutzmaßnahmen vorgestellt.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <h3 class="subheading" id="nav_schutz_vor__0">Schutz vor Spoofing</h3> <p>Wie Google in seinem <a href="https://blog.google/security/whats-new-in-android-security-privacy-2026/" rel="external noopener" target="_blank">Blogbeitrag erklärt</a>, arbeitet das Unternehmen mit ausgewählten Banken und Finanzinstituten zusammen, um deren Kunden mit sogenannten „Verified Financial Calls“ zu schützen. Dabei handelt es sich um einen Schutz vor betrügerischen Anrufen, der Geld und persönliche Daten der Nutzerinnen und Nutzer sicher halten soll. Die Funktion schützt laut Google vor Anrufen von gefälschten Nummern, die sich als teilnehmende Finanz-Apps ausgeben. Anrufe von solchen Nummern werden automatisch beendet – hierfür muss die jeweilige App der Bank auf dem Gerät installiert sein. Erste Banken, die mit Google zusammenarbeiten, sind etwa Revolut, Itaú und Nubank, im Laufe des Jahres sollen weitere hinzukommen. Laut Google verursachen solche Betrugsanrufe weltweit Schäden von schätzungsweise 980 Millionen US-Dollar pro Jahr. Die Funktion setzt mindestens Android 11 voraus.</p> <!-- RSPEAK_STOP --> <a-lightbox class="a-inline-image a-u-inline" src="/imgs/18/5/0/8/2/0/7/2/android-verified-financial-calls-3c8dc3b9ccd18bbc.gif" tabindex="1"> <figure> <div> <a href="http://www.heise.de/imgs/18/5/0/8/2/0/7/2/android-verified-financial-calls-3c8dc3b9ccd18bbc.gif"> <a-img alt="Animation Android-Warnung bei Spoofing" height="800" high-dpi-quality="70" layout="responsive" quality="85" src="/imgs/18/5/0/8/2/0/7/2/android-verified-financial-calls-3c8dc3b9ccd18bbc.gif" style=" aspect-ratio: 800 / 800;" width="800"> <img alt="Animation Android-Warnung bei Spoofing" height="800" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 800 / 800; object-fit: cover;" width="800"> </a-img> </a> </div> <figcaption class="a-caption "> <p class="a-caption__text"> </p><div class="text">Android warnt künftig bei Spoofing – zuerst bei wenigen Banken.</div> <p class="a-caption__source"> (Bild: Google) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <p>Zudem weitet Google die Echtzeiterkennung von Bedrohungen aus: Die Funktion nutzt lokale KI auf dem Gerät, um verdächtiges App-Verhalten – etwa SMS-Weiterleitung oder Missbrauch von Bedienungshilfen – zu analysieren und den Nutzer zu warnen.</p> <!-- RSPEAK_STOP --> <a-lightbox class="a-inline-image a-u-inline" src="/imgs/18/5/0/8/2/0/7/2/android-Live_Threath_Detection-38bfc68653d9db91.png" tabindex="1"> <figure> <div> <a href="http://www.heise.de/imgs/18/5/0/8/2/0/7/2/android-Live_Threath_Detection-38bfc68653d9db91.png"> <a-img alt="Screenshot Android Live Threath Detection" height="2160" high-dpi-quality="70" layout="responsive" quality="85" src="/imgs/18/5/0/8/2/0/7/2/android-Live_Threath_Detection-38bfc68653d9db91.png" style=" aspect-ratio: 3840 / 2160;" width="3840"> <img alt="Screenshot Android Live Threath Detection" height="2160" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 3840 / 2160; object-fit: cover;" width="3840"> </a-img> </a> </div> <figcaption class="a-caption "> <p class="a-caption__text"> </p><div class="text">Google warnt künftig in Echtzeit vor schädlichen Apps.</div> <p class="a-caption__source"> (Bild: Google) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <p>Mit <a href="http://www.heise.de/thema/Android-17" rel="external noopener" target="_blank">Android 17</a> wird die Interaktion von Apps mit dem System in Echtzeit überwacht, um schädliche Muster zu erkennen, wie das Verstecken oder Verändern von App-Icons oder das Ausführen von Anwendungen im Hintergrund. Google nennt diese Funktion dynamische Signalüberwachung. Das Unternehmen könne zudem „Regeln dynamisch ausrollen, um einen besseren Schutz vor neuen und aufkommenden Bedrohungsverhalten zu gewährleisten“. Die dynamische Signalüberwachung soll in der zweiten Jahreshälfte eingeführt werden.</p> <!-- RSPEAK_STOP --> <div class="a-u-inline" style="margin: 1.5rem 0 1.5rem 1rem;"> <div class="ho-text" data-component="RecommendationBox"><header class="mb-4"><h3 class="inline-flex border-b-4 border-gray-800 pb-2 pr-8 text-xl leading-none font-bold dark:border-white">Lesen Sie auch</h3></header><section data-component="TeaserList" class="grid gap-6 md:gap-y-4" data-sneak-peek-elements-container="true"><article data-component="TeaserContainer" data-cid="" data-content-id="5080771" class="ho-text flex" data-teaser-name="MinimalHorizontalTeaser" data-upscore-object-id="11290699"><a index="0" data-component="TeaserLinkContainer" href="http://www.heise.de/news/Android-17-Einfacher-Umzug-von-iOS-mehr-AirDrop-und-Tools-fuer-Kreative-11290699.html" class="group/teaser flex" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mr-2 w-24 shrink-0 md:mr-4 md:w-40"><a-img width="7680" height="4315" src="https://www.heise.de/imgs/18/5/0/8/0/7/7/1/android-17-show-1-ce03efdaa8c59079.png" alt="Android Figur" style="aspect-ratio:7680 / 4315"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="7680" height="4315" alt="Android Figur" style="aspect-ratio:7680 / 4315;object-fit:cover"/></a-img></figure><div class="-translate-y-1"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-base leading-snug md:text-lg md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Android 17 bringt AirDrop-Support für weitere Geräte und neue Funktionen</span></span></h3></header></div></a><div></div><a index="0" data-component="TeaserLinkContainer" href="http://www.heise.de/news/Google-erweitert-Android-Sicherheitsfunktionen-gegen-Geraetediebstahl-11292680.html" class="group/teaser flex" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mr-2 w-24 shrink-0 md:mr-4 md:w-40"><a-img width="2560" height="1439" src="https://www.heise.de/imgs/18/5/0/8/1/7/4/2/android-17-diebstahlschutz-967e8360cbeb9a4e.png" alt="Screenshots: neue Android-Diebstahlschutzfunktion" style="aspect-ratio:2560 / 1439"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="2560" height="1439" alt="Screenshots: neue Android-Diebstahlschutzfunktion" style="aspect-ratio:2560 / 1439;object-fit:cover"/></a-img></figure><div class="-translate-y-1"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-base leading-snug md:text-lg md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Google erweitert Android-Sicherheitsfunktionen gegen Gerätediebstahl</span></span></h3></header></div></a><div></div><a index="0" data-component="TeaserLinkContainer" href="http://www.heise.de/news/Android-17-Google-sichert-sein-OS-gegen-Quantencomputer-ab-11225969.html" class="group/teaser flex" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mr-2 w-24 shrink-0 md:mr-4 md:w-40"><a-img width="5760" height="3236" src="https://www.heise.de/imgs/18/5/0/5/2/9/5/1/android-logo-684511a7fbb07b69.jpeg" alt="Android Bugdroid mit Schriftzug" style="aspect-ratio:5760 / 3236"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="5760" height="3236" alt="Android Bugdroid mit Schriftzug" style="aspect-ratio:5760 / 3236;object-fit:cover"/></a-img></figure><div class="-translate-y-1"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-base leading-snug md:text-lg md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Android 17: Google sichert sein OS gegen Quantencomputer ab</span></span></h3></header></div></a><div></div><a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter – Smartphone kabellos verbinden</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <a href="${url}" title="${title}" class=" a-article-teaser__link " data-upscore-url data-google-interstitial=false > <figure class=" a-article-teaser__image-container" > <div > <a-img width="16" height="9" layout="responsive" src="${image}" alt="${title}" quality="85" high-dpi-quality="70" style=" aspect-ratio: 16 / 9;" > <img src="data:image/svg+xml,%3Csvg xmlns='http://www.w3.org/2000/svg' width='696px' height='391px' viewBox='0 0 696 391'%3E%3Crect x='0' y='0' width='696' height='391' fill='%23f2f2f2'%3E%3C/rect%3E%3C/svg%3E" width="16" height="9" alt="${title}" style="aspect-ratio: 16 / 9; object-fit: cover;" > </a-img> </div> </figure> <div class=" a-article-teaser__content-container " > <header> <h3 class=" a-article-teaser__title " > <span class=" a-article-teaser__kicker " > ${intro} </span> <span class="a-article-teaser__title-text" data-upscore-title> <svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 32 32" role="img" preserveAspectRatio="xMinYMin" class="heise-plus-logo a-article-teaser__plus-icon" > <style> .plus-icon-svg-rec { fill: #14315b; } .plus-icon-svg-path { fill: #f2f2f2; } .dark .plus-icon-svg-rec { fill: #f2f2f2; } .dark .plus-icon-svg-path { fill: #323232; } </style> <rect class="plus-icon-svg-rec" width="32" height="32" rx="12" ry="12"/> <path class="plus-icon-svg-path" d="M24 14.3h-6.3V8h-3.4v6.3H8v3.4h6.3V24h3.4v-6.3H24z"/> </svg>${title} </span> </h3> </header> <p class=" a-article-teaser__synopsis " >${lead} </p> </div> </a> <div class="article-layout__header-container"> <!-- RSPEAK_START --> <header class=" a-article-header "> <p class="a-article-header__lead" dir="ltr"> Google erweitert den Schutz für Android. Neue KI-Funktionen sollen unter anderem vor Telefonbetrug warnen und schädliches App-Verhalten in Echtzeit stoppen. </p> <!-- RSPEAK_STOP --> <div class="a-article-header__service a-article-header__service--right"> <a href="http://www.heise.de/en/news/Android-Google-expands-AI-protection-against-fraud-and-malware-11293550.html" title="Change language" class="a-article-action" name="sprache.en" > <svg xmlns="http://www.w3.org/2000/svg" class="a-article-header__flag" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="a-article-header__flag-stroke" /> </svg> </a> <a href="//app-eu.readspeaker.com/cgi-bin/rsent?customerid=4407&amp;lang=de_de&amp;readid=meldung&amp;url=https%3A%2F%2Fwww.heise.de%2Fnews%2FAndroid-Google-baut-KI-Schutz-gegen-Betrug-und-Schadsoftware-aus-11293322.html%3Fseite%3Dall" title="Beitrag vorlesen und MP3-Download" class="a-article-action js-article-header__readspeaker" name="meldung.newsticker.header.vorlesen" data-read-aloud-url="https%3A%2F%2Fwww.heise.de%2Fnews%2FAndroid-Google-baut-KI-Schutz-gegen-Betrug-und-Schadsoftware-aus-11293322.html%3Fseite%3Dall" data-iso-language-code="de" target="_blank" rel="nofollow noopener noreferrer" > <span class="a-u-sr-only">vorlesen</span> <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#readspeaker"></use> </svg> </a> <a href="http://www.heise.de/news/Android-Google-baut-KI-Schutz-gegen-Betrug-und-Schadsoftware-aus-11293322.html?view=print" class=" link a-article-action a-u-show-from-tablet " name="meldung.newsticker.header.drucken" title="Druckansicht" rel="nofollow" > <svg id="" xmlns="http://www.w3.org/2000/svg" class="a-article-action__icon" viewBox="0 0 24 24" > <path d="M22,7H19V2H5V7H2A2,2,0,0,0,0,9v7a2,2,0,0,0,2,2H5v4H19V18h3a2,2,0,0,0,2-2V9A2,2,0,0,0,22,7ZM7,4H17V7H7ZM17,20H7V15H17v5Zm5-5a1,1,0,0,1-1,1H19V13H5v3H3a1,1,0,0,1-1-1V10A1,1,0,0,1,3,9H21a1,1,0,0,1,1,1Z"/> </svg> <span class="a-u-sr-only" > Druckansicht </span> </a> <a href="http://www.heise.de/forum/heise-online/Kommentare/Android-Sicherheit-Google-fuehrt-KI-basierte-Echtzeit-Ueberwachung-ein/forum-582890/comment/" class="a-article-action" name="meldung.newsticker.header.kommentarelesen" title="Kommentar lesen" > <svg class="a-article-action__icon"> <use href="http://www.heise.de/icons/common-icons.svg#comment-bubble"></use> </svg> <span class="a-article-action__label"> <span>12</span> <span class="a-u-sr-only">Kommentare lesen</span> </span> </a> </div> <a-lightbox class="article-image" tabindex="1" src="/imgs/18/5/0/8/2/0/7/2/android_blog_Hero_Android_AI_Pri-a9436fbf7fa58800.jpeg" > <figure > <div class="article-image__gallery-container" > <img src="https://heise.cloudimg.io/width/610/q85.png-lossy-85.webp-lossy-85.foil1/_www-heise-de_/imgs/18/5/0/8/2/0/7/2/android_blog_Hero_Android_AI_Pri-a9436fbf7fa58800.jpeg" srcset=" https://heise.cloudimg.io/width/336/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/0/7/2/android_blog_Hero_Android_AI_Pri-a9436fbf7fa58800.jpeg 336w, https://heise.cloudimg.io/width/1008/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/0/7/2/android_blog_Hero_Android_AI_Pri-a9436fbf7fa58800.jpeg 1008w, https://heise.cloudimg.io/width/610/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/0/7/2/android_blog_Hero_Android_AI_Pri-a9436fbf7fa58800.jpeg 610w, https://heise.cloudimg.io/width/1220/q70.png-lossy-70.webp-lossy-70.foil1/_www-heise-de_/imgs/18/5/0/8/2/0/7/2/android_blog_Hero_Android_AI_Pri-a9436fbf7fa58800.jpeg 1220w " sizes="(max-width: 991px) 95vw,610px" alt="Bild zeigt neue Sicherheitsfunktionen für Android 17 " width="610" height="342" class="legacy-img " loading="eager" decoding="async" style="background-color: #f2f2f2;" onload="this.style=null;" > </div> <figcaption class="a-caption " > <p class="a-caption__text"> Android erhält neue Sicherheitsfunktionen. </p> <p class="a-caption__source"> (Bild:&nbsp;Google) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <div class="a-article-header__publish-info"> <div class="a-publish-info "> <time datetime="2026-05-13T15:01:00+02:00" class=" a-datetime a-publish-info__datetime" > <span class="a-datetime__time ">15:01 </span> <span class=" a-datetime__word " > <!-- RSPEAK_STOP -->Uhr<!-- RSPEAK_START --> </span> </time> <!-- RSPEAK_STOP --> <div class="a-publish-info__read-time"> <span class="a-publish-info__read-time-value"> Lesezeit: 5&nbsp;Min. </span> </div> <div class="a-publish-info__branding"> <a href="http://www.heise.de/newsticker/"> </a> </div> <!-- RSPEAK_START --> </div> <div class="creator"> <span class="creator__label"> Von </span> <ul class="creator__names"> <li class="creator__name"><a href="http://www.heise.de/autor/Andreas-Floemer-4840945" class="creator__link" >Andreas Floemer</a></li> </ul> </div> </div></header> </div> <div class="article-layout__content-container"> <div class="article-layout__content" dir="ltr" > <div class="article-content"> <!-- RSPEAK_STOP --> <a-collapse class=" a-box a-box--collapsable a-box--full-bordered a-toc " has-indicator > <header data-collapse-trigger class=" a-box__header " > <span> Inhaltsverzeichnis </span> </header> <div data-collapse-target class="a-box__target"> <div class="a-box__content"> </div> </div> </a-collapse> <!-- RSPEAK_START --> <details class="notice-banner a-box a-box--full-bordered a-box--notice a-u-mb-2"> <summary class="notice-banner__summary" aria-label="close notice"> <span class="a-u-sr-only">close notice</span> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__close-icon" viewBox="0 0 24 24" role="img" aria-hidden="true" stroke="currentColor" > <path stroke-linecap="round" stroke-linejoin="round" stroke-width="2" d="M6 18L18 6M6 6l12 12" /> </svg> </summary> <div class="notice-banner__content a-box__content" lang="en-GB"> <svg xmlns="http://www.w3.org/2000/svg" class="notice-banner__flag-icon" width="24" height="24" viewBox="0 0 24 24" > <defs> <clipPath id="clippath"> <rect x="2" y="2" width="20" height="20" fill="none" stroke-width="0"/> </clipPath> </defs> <g clip-path="url(#clippath)"> <g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="#f0f0f0" stroke-width="0"/> <path d="m4.07,5.91c-.79,1.02-1.38,2.2-1.72,3.48h5.2l-3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m21.66,9.39c-.34-1.28-.94-2.46-1.72-3.48l-3.48,3.48h5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m2.34,14.61c.34,1.28.94,2.46,1.72,3.48l3.48-3.48H2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m18.09,4.07c-1.02-.79-2.2-1.38-3.48-1.72v5.2l3.48-3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m5.91,19.93c1.02.79,2.2,1.38,3.48,1.72v-5.2l-3.48,3.48Z" fill="#0052b4" stroke-width="0"/> <path d="m9.39,2.34c-1.28.34-2.46.94-3.48,1.72l3.48,3.48V2.34Z" fill="#0052b4" stroke-width="0"/> <path d="m14.61,21.66c1.28-.35,2.46-.94,3.48-1.72l-3.48-3.48v5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m16.45,14.61l3.48,3.48c.79-1.02,1.38-2.2,1.72-3.48h-5.2Z" fill="#0052b4" stroke-width="0"/> <path d="m21.92,10.7h-8.61V2.08c-.43-.06-.86-.08-1.3-.08s-.88.03-1.3.08v8.61h0s-8.61,0-8.61,0c-.06.43-.08.86-.08,1.3s.03.88.08,1.3h8.61v8.61c.43.06.86.08,1.3.08s.88-.03,1.3-.08v-8.61h0s8.61,0,8.61,0c.06-.43.08-.86.08-1.3s-.03-.88-.08-1.3h0Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,14.61l4.46,4.46c.21-.21.4-.42.59-.64l-3.82-3.82h-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,14.61h0l-4.46,4.46c.21.21.42.4.64.59l3.82-3.82v-1.23Z" fill="#d80027" stroke-width="0"/> <path d="m9.39,9.39h0l-4.46-4.46c-.21.21-.4.42-.59.64l3.82,3.82h1.23Z" fill="#d80027" stroke-width="0"/> <path d="m14.61,9.39l4.46-4.46c-.21-.21-.42-.4-.64-.59l-3.82,3.82v1.23Z" fill="#d80027" stroke-width="0"/> </g> </g> <path d="m12,22c5.52,0,10-4.48,10-10S17.52,2,12,2,2,6.48,2,12s4.48,10,10,10Z" fill="none" class="" /> </svg> <p class="notice-banner__text a-u-mb-0"> This article is also available in <a href="http://www.heise.de/en/news/Android-Google-expands-AI-protection-against-fraud-and-malware-11293550.html" class="notice-banner__link a-u-inline-link">English</a>. It was translated with technical assistance and editorially reviewed before publication. </p> <p class="notice-banner__link a-u-mb-0"> <button data-action="hide-en-pointer" class="notice-banner__hide-link">Don’t show this again</button>. </p> </div> </details> <p>Am Rande der <a href="http://www.heise.de/news/Google-kuendigt-Android-Show-2026-an-Fokus-auf-Android-17-11281725.html">Android Show – I/O Edition</a> hat Google neue Sicherheitsmaßnahmen für Android angekündigt. Neben <a href="http://www.heise.de/news/Google-erweitert-Android-Sicherheitsfunktionen-gegen-Geraetediebstahl-11292680.html" rel="external noopener" target="_blank">einem verstärkten Diebstahlschutz</a> hat das Unternehmen einen großen Strauß weiterer KI-basierter Schutzmaßnahmen vorgestellt.</p> <!-- RSPEAK_STOP --> <div class="ad-mobile-group-3"> <div class="ad-label" id="HEI_M_Incontent-1-label" style="display: none;"> Weiterlesen nach der Anzeige </div> <div class="ad ad--sticky" id="HEI_M_Incontent-1"></div> </div> <!-- RSPEAK_START --> <h3 class="subheading" id="nav_schutz_vor__0">Schutz vor Spoofing</h3> <p>Wie Google in seinem <a href="https://blog.google/security/whats-new-in-android-security-privacy-2026/" rel="external noopener" target="_blank">Blogbeitrag erklärt</a>, arbeitet das Unternehmen mit ausgewählten Banken und Finanzinstituten zusammen, um deren Kunden mit sogenannten „Verified Financial Calls“ zu schützen. Dabei handelt es sich um einen Schutz vor betrügerischen Anrufen, der Geld und persönliche Daten der Nutzerinnen und Nutzer sicher halten soll. Die Funktion schützt laut Google vor Anrufen von gefälschten Nummern, die sich als teilnehmende Finanz-Apps ausgeben. Anrufe von solchen Nummern werden automatisch beendet – hierfür muss die jeweilige App der Bank auf dem Gerät installiert sein. Erste Banken, die mit Google zusammenarbeiten, sind etwa Revolut, Itaú und Nubank, im Laufe des Jahres sollen weitere hinzukommen. Laut Google verursachen solche Betrugsanrufe weltweit Schäden von schätzungsweise 980 Millionen US-Dollar pro Jahr. Die Funktion setzt mindestens Android 11 voraus.</p> <!-- RSPEAK_STOP --> <a-lightbox class="a-inline-image a-u-inline" src="/imgs/18/5/0/8/2/0/7/2/android-verified-financial-calls-3c8dc3b9ccd18bbc.gif" tabindex="1"> <figure> <div> <a href="http://www.heise.de/imgs/18/5/0/8/2/0/7/2/android-verified-financial-calls-3c8dc3b9ccd18bbc.gif"> <a-img alt="Animation Android-Warnung bei Spoofing" height="800" high-dpi-quality="70" layout="responsive" quality="85" src="/imgs/18/5/0/8/2/0/7/2/android-verified-financial-calls-3c8dc3b9ccd18bbc.gif" style=" aspect-ratio: 800 / 800;" width="800"> <img alt="Animation Android-Warnung bei Spoofing" height="800" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 800 / 800; object-fit: cover;" width="800"> </a-img> </a> </div> <figcaption class="a-caption "> <p class="a-caption__text"> </p><div class="text">Android warnt künftig bei Spoofing – zuerst bei wenigen Banken.</div> <p class="a-caption__source"> (Bild: Google) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <p>Zudem weitet Google die Echtzeiterkennung von Bedrohungen aus: Die Funktion nutzt lokale KI auf dem Gerät, um verdächtiges App-Verhalten – etwa SMS-Weiterleitung oder Missbrauch von Bedienungshilfen – zu analysieren und den Nutzer zu warnen.</p> <!-- RSPEAK_STOP --> <a-lightbox class="a-inline-image a-u-inline" src="/imgs/18/5/0/8/2/0/7/2/android-Live_Threath_Detection-38bfc68653d9db91.png" tabindex="1"> <figure> <div> <a href="http://www.heise.de/imgs/18/5/0/8/2/0/7/2/android-Live_Threath_Detection-38bfc68653d9db91.png"> <a-img alt="Screenshot Android Live Threath Detection" height="2160" high-dpi-quality="70" layout="responsive" quality="85" src="/imgs/18/5/0/8/2/0/7/2/android-Live_Threath_Detection-38bfc68653d9db91.png" style=" aspect-ratio: 3840 / 2160;" width="3840"> <img alt="Screenshot Android Live Threath Detection" height="2160" src="data:image/svg+xml,%3Csvg xmlns=&#39;http://www.w3.org/2000/svg&#39; width=&#39;696px&#39; height=&#39;391px&#39; viewBox=&#39;0 0 696 391&#39;%3E%3Crect x=&#39;0&#39; y=&#39;0&#39; width=&#39;696&#39; height=&#39;391&#39; fill=&#39;%23f2f2f2&#39;%3E%3C/rect%3E%3C/svg%3E" style="aspect-ratio: 3840 / 2160; object-fit: cover;" width="3840"> </a-img> </a> </div> <figcaption class="a-caption "> <p class="a-caption__text"> </p><div class="text">Google warnt künftig in Echtzeit vor schädlichen Apps.</div> <p class="a-caption__source"> (Bild: Google) </p> </figcaption> </figure> </a-lightbox> <!-- RSPEAK_START --> <p>Mit <a href="http://www.heise.de/thema/Android-17" rel="external noopener" target="_blank">Android 17</a> wird die Interaktion von Apps mit dem System in Echtzeit überwacht, um schädliche Muster zu erkennen, wie das Verstecken oder Verändern von App-Icons oder das Ausführen von Anwendungen im Hintergrund. Google nennt diese Funktion dynamische Signalüberwachung. Das Unternehmen könne zudem „Regeln dynamisch ausrollen, um einen besseren Schutz vor neuen und aufkommenden Bedrohungsverhalten zu gewährleisten“. Die dynamische Signalüberwachung soll in der zweiten Jahreshälfte eingeführt werden.</p> <!-- RSPEAK_STOP --> <div class="a-u-inline" style="margin: 1.5rem 0 1.5rem 1rem;"> <div class="ho-text" data-component="RecommendationBox"><header class="mb-4"><h3 class="inline-flex border-b-4 border-gray-800 pb-2 pr-8 text-xl leading-none font-bold dark:border-white">Lesen Sie auch</h3></header><section data-component="TeaserList" class="grid gap-6 md:gap-y-4" data-sneak-peek-elements-container="true"><article data-component="TeaserContainer" data-cid="" data-content-id="5080771" class="ho-text flex" data-teaser-name="MinimalHorizontalTeaser" data-upscore-object-id="11290699"><a index="0" data-component="TeaserLinkContainer" href="http://www.heise.de/news/Android-17-Einfacher-Umzug-von-iOS-mehr-AirDrop-und-Tools-fuer-Kreative-11290699.html" class="group/teaser flex" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mr-2 w-24 shrink-0 md:mr-4 md:w-40"><a-img width="7680" height="4315" src="https://www.heise.de/imgs/18/5/0/8/0/7/7/1/android-17-show-1-ce03efdaa8c59079.png" alt="Android Figur" style="aspect-ratio:7680 / 4315"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="7680" height="4315" alt="Android Figur" style="aspect-ratio:7680 / 4315;object-fit:cover"/></a-img></figure><div class="-translate-y-1"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-base leading-snug md:text-lg md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Android 17 bringt AirDrop-Support für weitere Geräte und neue Funktionen</span></span></h3></header></div></a><div></div><a index="0" data-component="TeaserLinkContainer" href="http://www.heise.de/news/Google-erweitert-Android-Sicherheitsfunktionen-gegen-Geraetediebstahl-11292680.html" class="group/teaser flex" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mr-2 w-24 shrink-0 md:mr-4 md:w-40"><a-img width="2560" height="1439" src="https://www.heise.de/imgs/18/5/0/8/1/7/4/2/android-17-diebstahlschutz-967e8360cbeb9a4e.png" alt="Screenshots: neue Android-Diebstahlschutzfunktion" style="aspect-ratio:2560 / 1439"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="2560" height="1439" alt="Screenshots: neue Android-Diebstahlschutzfunktion" style="aspect-ratio:2560 / 1439;object-fit:cover"/></a-img></figure><div class="-translate-y-1"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-base leading-snug md:text-lg md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Google erweitert Android-Sicherheitsfunktionen gegen Gerätediebstahl</span></span></h3></header></div></a><div></div><a index="0" data-component="TeaserLinkContainer" href="http://www.heise.de/news/Android-17-Google-sichert-sein-OS-gegen-Quantencomputer-ab-11225969.html" class="group/teaser flex" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mr-2 w-24 shrink-0 md:mr-4 md:w-40"><a-img width="5760" height="3236" src="https://www.heise.de/imgs/18/5/0/5/2/9/5/1/android-logo-684511a7fbb07b69.jpeg" alt="Android Bugdroid mit Schriftzug" style="aspect-ratio:5760 / 3236"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="5760" height="3236" alt="Android Bugdroid mit Schriftzug" style="aspect-ratio:5760 / 3236;object-fit:cover"/></a-img></figure><div class="-translate-y-1"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-base leading-snug md:text-lg md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Android 17: Google sichert sein OS gegen Quantencomputer ab</span></span></h3></header></div></a><div></div><a index="0" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-die-beste-sportuhr-im-test-garmin-vor-huawei-und-polar/hxd2jx4?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 md:w-full"><a-img width="4032" height="2266" src="https://www.heise.de/imgs/18/5/0/8/1/1/9/7/0539345f526aefd3.jpeg" style="aspect-ratio:4032 / 2266"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4032" height="2266" style="aspect-ratio:4032 / 2266;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-xl md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Die beste Sportuhr im Test</span></span></h3></header></div></a><a index="1" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-10-bester-android-auto-wireless-adapter-smartphone-kabellos-verbinden/nv5rxl9?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="4096" height="2302" src="https://www.heise.de/imgs/18/5/0/7/9/7/2/1/_-6e30b9e240468bc6.jpeg" style="aspect-ratio:4096 / 2302"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="4096" height="2302" style="aspect-ratio:4096 / 2302;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 10: Bester Android-Auto-Wireless-Adapter – Smartphone kabellos verbinden</span></span></h3></header></div></a><a index="2" data-component="TeaserLinkContainer" href="https://www.heise.de/bestenlisten/testsieger/top-7-die-beste-kompressor-kuehlbox-im-test-anker-solix-vor-ecoflow-und-dometic/8jwmngt?wt_mc=intern.red.bestenlisten.bestenlisten_beitragsbuehne.beitrag.buehne.buehne" class="group/teaser" data-google-interstitial="true" data-upscore-url="true"><figure data-component="Image" class="mb-4 float-right ml-4 w-[28%] md:float-none md:ml-0 md:w-full"><a-img width="3718" height="2089" src="https://www.heise.de/imgs/18/5/0/8/0/5/9/7/852819997222237b.jpeg" style="aspect-ratio:3718 / 2089"><img src="data:image/svg+xml;base64,PD94bWwgdmVyc2lvbj0iMS4wIiBlbmNvZGluZz0iVVRGLTgiPz4KPHN2ZyB3aWR0aD0iNjk2cHgiIGhlaWdodD0iMzkxcHgiIHZpZXdCb3g9IjAgMCA2OTYgMzkxIiB2ZXJzaW9uPSIxLjEiIHhtbG5zPSJodHRwOi8vd3d3LnczLm9yZy8yMDAwL3N2ZyIgeG1sbnM6eGxpbms9Imh0dHA6Ly93d3cudzMub3JnLzE5OTkveGxpbmsiPgogICAgPGcgc3Ryb2tlPSJub25lIiBmaWxsPSIjZjJmMmYyIiBmaWxsLW9wYWNpdHk9IjEiPgogICAgICAgIDxyZWN0IHg9IjAiIHk9IjAiIHdpZHRoPSI2OTYiIGhlaWdodD0iMzkxIj48L3JlY3Q+CiAgICA8L2c+Cjwvc3ZnPg==" width="3718" height="2089" style="aspect-ratio:3718 / 2089;object-fit:cover"/></a-img></figure><div data-component="TeaserLinkContainer" class="-translate-y-1.5 md:transform-none"><header data-component="TeaserHeader"><h3 class="flex flex-col"><span data-component="TeaserHeadline" class="text-lg leading-snug md:text-xl md:leading-snug max-w-prose font-bold group-hover/teaser:text-brand-branding dark:group-hover/teaser:text-white"><span data-upscore-title="true">Top 7: Die beste Kompressor-Kühlbox im Test</span></span></h3></header></div></a> 2026-05-13T13:01:00.000Z