SecBoard

Daily20. September 2026

Was gestern passiert ist — in drei Minuten, bevor der Tag beginnt.

Der gestrige Tag verzeichnete 6 erfasste Meldungen und 111 neue CVEs, davon 6 als kritisch eingestuft. 14 neue Leak-Opfer wurden auf Erpresserseiten gelistet, darunter 4 durch Qilin.

Einordnung KI-gestützt formuliert; jede Zahl darin stammt aus der Rechnung und wird gegen sie geprüft.

Der Tag in Zahlen

6
Meldungen erfasst
Vortag: 14
0
Quellenübergreifend belegt
Vortag: 3
0
Themen zu ausgenutzten Lücken
Vortag: 2
111
Neue CVEs
Vortag: 97
Veröffentlichungsmenge der NVD — schwankt stark je Tag.
6
Davon kritisch
Vortag: 11
Veröffentlichungsmenge der NVD — schwankt stark je Tag.
0
Neu als ausgenutzt gelistet
Vortag: 0
14
Neue Leak-Opfer
Vortag: 11
qilin: 4

Die Meldungen des Tages

1

Researchers escape OpenAI Codex sandbox to run commands on host

BleepingComputer1 Quelle

Sicherheitsforscher haben zwei Schwachstellen, "Heapjack" und "Overpatch", in OpenAI Codex entdeckt, die es ermöglichten, die Sandbox zu umgehen und Befehle auf dem Hostsystem auszuführen. "Heapjack" erlaubte Remote-Code-Ausführung beim Öffnen eines fremden Repositorys, während "Overpatch" das Patch-Tool der CLI betraf. OpenAI wurde informiert und hat die Fehler innerhalb von acht Tagen behoben.

Diese Schwachstellen ermöglichten Angreifern die Ausführung von Befehlen auf den Systemen der Entwickler, was zu einer vollständigen Kompromittierung führen könnte, selbst im strengsten Sandbox-Modus.

Zur Meldung

Wie dieser Rückblick entsteht

Die Zahlen sind aus dem eigenen Bestand gerechnet, die Rangfolge der Meldungen ebenfalls: belegte Ausnutzung zählt mehr als die geschätzte Wahrscheinlichkeit, diese mehr als die technische Schwere, diese mehr als die Zahl der Herausgeber. Dass mehrere Herausgeber dasselbe melden, heißt gut belegt — nicht häufiger passiert.