Künstliche Intelligenz
Samba bei bestimmter Konfiguration über kritische Lücke angreifbar
Admins von Samba Active Directory (AD)-Domänencontrollern, die auf von ihnen betreuten Servern den Support für WINS (Windows Internet Name Service) aktiviert und zusätzlich den „wins hook“-Parameter gesetzt haben, sollten zügig handeln: In der freien Implementierung des SMB-Protokolls klafft eine kritische Lücke mit CVSS-Höchstwertung 10.0 „Critical“, die auf eben diese Nicht-Default-Konfiguration abzielt.
Weiterlesen nach der Anzeige
Verwundbar sind bei entsprechender Konfiguration alle Samba-Versionen seit 4.0. Die Entwickler haben Patches (Samba 4.23.2, 4.22.5 und 4.21.9) bereitgestellt und einen Workaround veröffentlicht.
Alle Lücken-Details schlüsselt das Samba-Advisory zu CVE-2025-10230 auf; die Patches können von der Security-Release-Site heruntergeladen werden.
Remote Code Execution ohne Authentifizierung
Laut Samba-Entwicklern fußt die Sicherheitslücke auf mangelhaften Validierungsmechanismen des veralteten WINS-Protokolls zur zentralen Namensauflösung in lokalen Netzwerken. Clients, die ihre Namen beim Server registrierten, konnten dabei offenbar freie Namenswahl betreiben („clients can request any name that fits within the 15 character NetBIOS limit“) und auch Shell-Metazeichen übermitteln.
Auf diese Weise wäre es unauthentifizierten Angreifern schlimmstenfalls möglich gewesen, aus der Ferne schädliche Befehle abzusetzen und Code auszuführen (Remote Code Execution).
Workaround via smb.conf
Ob der WINS-Support aktiviert wurde, kann man (auch vorsorglich) in der smb.conf überprüfen. Standardmäßig ist er inaktiv, und auch der „wins hook“-Parameter ist nicht gesetzt.
Weiterlesen nach der Anzeige
Als „sicher“ – und damit zugleich als Workround – nennen Samba-Entwickler in ihrem Advisory die folgende Kombination:
server role = domain controller
wins support = no
Sofern der WINS-Support deaktiviert ist, spielt der „wins hook“ zugewiesene Parameter-Wert (ebenfalls Bestandteil der smb.conf) keine Rolle. Wer auf Nummer Sicher gehen möchte, setzt ihn auf einen leeren Wert:
wins hook =
Ebenfalls noch wichtig: Ist als „server role“ in der Konfigurationsdatei smb.conf nicht „domain controller“ (oder eines der Synonyme „active directory domain controller“ oder „dc“) gesetzt, ist der Server laut Entwicklern grundsätzlich nicht über diese Lücke verwundbar.
Weitere Lücke mit „Medium“-Wertung gefixt
Im Zuge des Patchens wurde, wie auf der Release-Site beschrieben, gleich noch eine zweite Sicherheitslücke (CVE-2025-9640) behoben, die allerdings lediglich mit einem CVSS-Score von 4.3 bewertet ist.
Da diese aber alle Samba-Versionen seit 3.2 betrifft und nicht von speziellen Konfigurationen abhängt, ist auch sie zumindest erwähnens- und beachtenswert. Unter bestimmten Voraussetzungen könnte sie missbraucht werden, um sensible Daten auszulesen.
(ovw)
Künstliche Intelligenz
Unter 100 Gramm: Neuer Chip ermöglicht besonders leichte VR-Brillen
Ehemalige Apple- und Meta-Ingenieure haben einen Koprozessor vorgestellt, der die Sensordatenverarbeitung für Passthrough, räumliches Tracking sowie Blick- und Gestenerfassung mit niedriger Latenz und geringem Energieverbrauch übernimmt. Damit ließe sich der Hauptprozessor in einen kabelgebundenen Taschencomputer verlagern, berichtet UploadVR. Wird auch der Akku ausgelagert, ermögliche dies Mixed-Reality-Brillen, die deutlich kompakter und leichter sind. Leichter sogar als die bislang kleinste VR-Brille der Welt.
Weiterlesen nach der Anzeige
Zur Demonstration des Konzepts präsentierte das chinesische Start-up GravityXR die Mixed-Reality-Brille M1, ein Referenzdesign, das unter 100 Gramm wiegt und Drittherstellern als Blaupause dienen soll. Zum Vergleich: Meta Quest 3 hat sämtliche Komponenten integriert und bringt über 500 Gramm auf die Waage, während Apple Vision Pro jenseits der 600 Gramm wiegt und über eine externe Batterie betrieben wird. Das M1-Referenzdesign verfügt über zwei 2,5K-OLED-Mikrodisplays und Pancake-Linsen mit einem Sichtfeld von 90 Grad. Hinzu kommen vier Trackingkameras sowie zwei Passthrough-Kameras.
Der Koprozessor G-X100 unterstützt bis zu zwei 4K-Displays mit 120 Hertz, zwei Farb-Passthrough-Kameras mit bis zu 16 Megapixeln, Reverse Passthrough (das gleiche Displayprinzip, das Apples EyeSight zugrunde liegt) sowie Blick- und Gestenerfassung. Das gelingt mit einem Energieverbrauch ab 3 Watt, der eine passive Kühlung ohne schweren Kühlkörper oder Lüfter ermöglicht. Die Sensordaten verarbeitet der Chip mit einer Latenz von 9 Millisekunden. Der bisherige Rekordhalter, Apple Vision Pro, kommt auf 12 Millisekunden.
Meta und Pico arbeiten an ultraleichten Headsets
Am G-X100-Chip wirkten frühere Apple-Ingenieure mit, die bereits den auf Sensordatenverarbeitung spezialisierten R1-Chip der Apple Vision Pro entwickelt haben. Bei der Präsentation des G-X100 wurden noch keine Produkte auf Basis des neuen Chips angekündigt, doch das könnte sich in den kommenden Jahren ändern. Gerade, wenn ultraleichte Split-Designs mit Taschencomputer zunehmend an Bedeutung gewinnen.
Nachdem herkömmliche Standalone-Headsets nicht den erwünschten Durchbruch gebracht haben, versuchen sich die Hersteller demnächst an neuen Formfaktoren. Berichten zufolge plant Meta für nächstes Jahr eine besonders leichte Mixed-Reality-Brille mit kabelgebundenem Taschencomputer. Auch Konkurrent Pico arbeitet an einem leichtgewichtigen Gerät, das schon in der ersten Jahreshälfte erscheinen könnte, und hat dafür einen Koprozessor entwickelt, der dem G-X100 und Apples R1-Chip ähnelt. Pico-Eigentümer ByteDance zählt zu den Investoren des Start-ups GravityXR.
Das Unternehmen hat neben dem G-X100 auch einen Chip für Smart Glasses vorgestellt, der Fotos mit 16 Megapixel sowie Videoaufnahmen in 4K mit 30 Bildern pro Sekunde liefert, berichtet die chinesische Webseite VR Tuoluo. Er kann damit, zumindest auf dem Papier, bessere Fotos und Videos schießen als die zweite Generation der Ray-Ban Meta-Brille.
Weiterlesen nach der Anzeige
(tobe)
Künstliche Intelligenz
Drastischer Umbau von Apples Führungsspitze geht weiter
Der Umbau von Apples Konzernspitze setzt sich im Rekordtempo fort: Nach dem Abgang des KI-Chefs und des Interface-Design-Chefs wird die für Umwelt und soziale Initiativen verantwortliche Spitzenmanagerin Lisa Jackson den Konzern verlassen. Jackson, einst Chefin der US-Umweltschutzbehörde EPA unter Präsident Obama, hat die Themen Klimaschutz und erneuerbare Energien bei Apple erheblich vorangetrieben und gilt als Architektin des Projektes „Apple 2030“. Das selbst gesteckte Ziel des Unternehmens ist, zum Jahr 2030 klimaneutral zu arbeiten – mitsamt der kompletten Lieferkette.
Weiterlesen nach der Anzeige
Apple ernennt auch neue Chefjuristin
Ihre Position gibt es künftig offenbar nicht mehr: Die von Jackson geleitete Sparte wird Ende Januar aufgeteilt, wie Apple in der Nacht auf Freitag mitteilte. Die für Umwelt und soziale Initiativen zuständigen Teams sind künftig dem Lieferketten- und Logistik-Chef unterstellt – und nicht länger direkt Apple-Chef Tim Cook.
Den für Apple immer zentraleren Bereich „Government Affairs“, der Lobbyarbeit und den Austausch mit staatlichen Stellen umfasst und der bislang ebenfalls bei Jackson lag, leitet künftig Apples Chefjustiziarin. Diese wechselt der Konzern parallel ebenfalls aus: Die bislang öffentlich kaum in Erscheinung getretene Juristin Kate Adams tritt im kommenden Jahr den Ruhestand an. Ihre Position als Apples „General Counsel“ bekleidet ab März 2026 der Neuzugang Jennifer Newstead, so das Unternehmen. Sie war zuvor bei Meta als Chefjuristin tätig. Während der ersten Regierung Trump diente Newstead als Chefjuristin des US-Außenministeriums (Legal Adviser of the Department of State).
Großer Umbruch bei Apple – nicht nur auf oberster Ebene
Apples Top-Management befindet sich im größten Umbruch seit Jahrzehnten. Auch die Gerüchte über einen nahenden Wechsel an der Spitze und eine Nachfolge von CEO Tim Cook sind jüngst wieder hochgekocht. Apples Hardware-Technik-Chef Johny Srouji – der für die Chip-Entwicklung zuständig ist –, lote zudem seine Optionen aus, hieß es jüngst. Die Positionen COO und CFO hat Apple in diesem Jahr bereits neu besetzt.
Auf den unteren Ebenen scheint es ebenfalls auffällig viele Abgänge zu geben, allein Apples KI-Sparte verlor Berichten zufolge in den vergangenen Monaten zahlreiche wichtige Mitarbeiter – unter anderem an Meta. Unter den Hardware-Ingenieuren und Designern habe der Konzern Dutzende Spezialisten verloren, die offenbar zu OpenAI gegangen sind, wie das Wall Street Journal berichtet.
Weiterlesen nach der Anzeige
(lbe)
Künstliche Intelligenz
Jetzt noch schnell buchen: Jubiläumsangebot von heise security PRO endet bald
Seit dem 22. Juni 2020 gibt es mit heise security PRO ein etwas anderes heise-Angebot speziell für IT-Sicherheitsverantwortliche. Aus der fixen Idee des Gründers Jürgen Schmidt wurde eine Gemeinschaft mit fast 1.000 Security-Profis aus dem gesamten deutschsprachigen Raum. Sie tauschen sich auf Veranstaltungen und online aus und bilden sich gemeinsam weiter. Noch immer mittendrin: Der Gründer.
Weiterlesen nach der Anzeige
Verstärkung bekam Jürgen im Herbst 2023 durch Christopher Kunz – den Autor dieses Textes. Gemeinsam entwickeln wir Plattform und Inhalte weiter, planen Vorträge und Webinare und schreiben den allwöchentlichen Newsletter. Hinter den Kulissen sorgt der Pro-Support für reibungslose Abläufe und das Event-Team kümmert sich um alle Veranstaltungen, ob live vor Ort oder als Webinar.
Newsletter und Artikel
Der heise security PRO Newsletter liefert unsere Analysen, Einschätzung und Empfehlungen jeden Donnerstag um 15:04 in die Mailboxen unserer Mitglieder. Die inhaltliche Spannweite reicht dabei von Malware und Cybercrime über neue Sicherheitslücken bis zu Empfehlungen zur Absicherung von Windows-Servern. Uns ist ein Inhalts-Mix wichtig, der nicht nur CISOs abholt, sondern auch ihren Kollegen, die ganz praktisch die neuesten Sicherheitsrichtlinien und Best Practices umsetzen müssen.
Das Feedback zum Newsletter gibt dem Konzept recht: Er hat sich zur Pflichtlektüre für Sicherheitsverantwortliche und Techniker entwickelt, der neue Anstöße gibt und auch mal die Luft aus einem Security-Hype herauslässt. Wer Neues aus der Welt der IT-Sicherheit lieber mit den Ohren konsumiert, hört als Mitglied von heise security PRO zudem „Passwort“, den heise-security-Podcast, bereits zwei Tage vor der Veröffentlichung.
Familientreffen und Wissensbetankung
Die Gründung von heise security PRO fiel ins erste Corona-Jahr – Vor-Ort-Veranstaltungen litten extrem unter den pandemiebedingten Einschränkungen. Online-Konferenzen erwiesen sich für uns rasch als probater Ersatz und sind seitdem fester Bestandteil der Tour (die sich dieses Jahr zum zwanzigsten Mal jährte!). Zum Glück können wir mittlerweile wieder Events vor Ort anbieten und tun das auch dreimal jährlich. Die Tourtermine sind mittlerweile eine Art „Familientreffen“ der Community von heise security PRO geworden, die sich mit sechs Fachvorträgen auf den neuesten Stand bringt. Am Rande der Konferenz bleibt reichlich Zeit zum Fachsimpeln und nach dem letzten Vortrag gibt es ein kühles Getränk mit den Redakteuren und Experten.
Abseits der Konferenz planen wir jährlich mehrere Webinare zu verschiedenen Security-Themen. Auch hier gilt unsere redaktionelle Maxime: Wir wollen die besten Experten, die kompetent, unabhängig und ohne Werbe-Auftrag informieren – der Platz auf der heise-security-Bühne lässt sich nicht kaufen. In diesem Jahr waren das Opensource-SIEM Wazuh, der Dauerbrenner Windows-Security und „NIS-2 kommt – rechtskonforme IT-Sicherheit umsetzen“, das in knapp einer Woche stattfindet, nur einige der Webinarthemen. Der Zugang zu allen heise-security-Webinaren ist für PRO-Mitglieder kostenlos; sie stehen ihnen danach auch zeitlich unbegrenzt als Aufzeichnung in der PRO-Mediathek zur Verfügung – bequem zum Selbststudium.
Weiterlesen nach der Anzeige
Offener Austausch in Wort und Bild
Nicht nur auf der Security Tour und in Webinaren, sondern auch während unserer Community-Veranstaltungen suchen wir das Gespräch mit unseren Mitgliedern. Einmal im Monat – mit seltenen Ausnahmen etwa in der Feriensaison – treffen wir uns zu einer Online-Podiumsdiskussion, dem PRO-Talk. Ursprünglich hatte Jürgen dabei etwas in der Art von Reddits „Ask Me Anything“ im Sinn, hat das Konzept aber mittlerweile weiter verfeinert. Ein ausgewiesener Experte gibt im PRO-Talk einen kurzen Themen-Impuls von zehn bis 15 Minuten. Danach diskutieren die Mitglieder untereinander, mit dem Experten und uns von der Redaktion über verschiedene Aspekte des Gehörten. Die Themen der PRO-Talks rangieren von Erfahrungsberichten nach IT-Vorfällen über Einblicke in neue Technologien wie homomorphe Verschlüsselung bis hin zu Handreichungen für die tägliche Arbeit. Auch offene Fragen wie die nach der Wirksamkeit von Phishing- und Awareness-Übungen thematisieren wir in unseren Gesprächsrunden.

Diskussionen, Mediathek und Terminkalender für heise security PRO finden unsere Mitglieder in der Community-Oberfläche.
(Bild: heise security PRO / cku)
Die täglichen Fragen im IT-Sicherheitsalltag, aber auch alles andere diskutieren wir im PRO-Forum. Dort können die Security-Spezialisten neue Werkzeuge empfehlen, Kniffe zur Absicherung von Servern und Clients austauschen und auch mal Literaturempfehlungen für die Abendlektüre abholen. Alles in einem geschützten Rahmen: Die Chatham House Rule besagt, dass Mitglieder alles in unserer Community Gehörte zwar nutzen, ihre Gesprächspartner aber nicht gegenüber Dritten identifizieren dürfen. So ermöglichen wir offene Gespräche und vermeiden Compliance-Probleme.
Die Foren dienen auch als Q&A-Bereich nach einem Webinar – die Dozenten beantworten weitere Fragen und diskutieren mit der Community. So etwa beim Wazuh-Webinar und auch Karsten M. Bartels, der Dozent des oben genannten NIS-2-Webinars wird die nächsten Schritte mit den PRO-Mitgliedern erörtern. Denn: Womöglich noch in diesem Jahr tritt das NIS2-Umsetzungsgesetz in Deutschland in Kraft.
Jubiläumsrabatt für Neueinsteiger
Anlässlich des Jubiläums bieten wir noch bis Jahresende Neueinsteigern ein deutlich vergünstigtes Angebot: Statt des regulären Preises von 1125 Euro pro Jahr kostet die Mitgliedschaft derzeit nur 995 Euro im ersten Jahr (beide Preise inklusive 19 Prozent Mehrwertsteuer). Wer nachrechnet, stellt schnell fest: Das ist ein Paketpreis, der sich lohnt. Nutzt man nur drei bis vier der Inklusiv-Angebote, etwa die Security Tour, secIT und zwei Webinare, ist man gegenüber der Summe der Einzelpreise schon im Plus. Die zusätzlichen Leistungen, also etwa unsere Community-Veranstaltungen, das heise+- und heise-pur-Abo gibt es kostenlos obendrauf.

(cku)
-
UX/UI & Webdesignvor 2 MonatenIllustrierte Reise nach New York City › PAGE online
-
Datenschutz & Sicherheitvor 3 MonatenJetzt patchen! Erneut Attacken auf SonicWall-Firewalls beobachtet
-
Künstliche Intelligenzvor 2 MonatenAus Softwarefehlern lernen – Teil 3: Eine Marssonde gerät außer Kontrolle
-
Künstliche Intelligenzvor 2 Monaten
Top 10: Die beste kabellose Überwachungskamera im Test
-
UX/UI & Webdesignvor 3 MonatenFake It Untlil You Make It? Trifft diese Kampagne den Nerv der Zeit? › PAGE online
-
UX/UI & Webdesignvor 2 MonatenSK Rapid Wien erneuert visuelle Identität
-
Entwicklung & Codevor 3 WochenKommandozeile adé: Praktische, grafische Git-Verwaltung für den Mac
-
Social Mediavor 3 MonatenSchluss mit FOMO im Social Media Marketing – Welche Trends und Features sind für Social Media Manager*innen wirklich relevant?
