Connect with us

Künstliche Intelligenz

Sicherheitsupdates: Schadcode-Lücken in GPU-Treibern von Nvidia geschlossen


Besitzer von Nvidia-Grafikkarten sollten sicherstellen, dass aktuelle GPU-Treiber installiert sind und die vGPU-Software auf dem aktuellen Stand ist. Andernfalls können Angreifer an mehreren Sicherheitslücken ansetzen, um Linux- und Windows-PCs zu attackieren.

Wie aus einer Warnmeldung hervorgeht, kann dabei im schlimmsten Fall Schadcode auf Systeme gelangen und diese vollständig kompromittieren. Der Großteil der Softwareschwachstellen in GPU-Treibern für Linux und Windows ist mit dem Bedrohungsgrad „hoch“ eingestuft (etwa CVE-2025-23276 und CVE-2025-23277).

Setzt ein Angreifer erfolgreich an der ersten Lücke an, kann er sich höhere Nutzerrechte verschaffen und im Anschluss eigenen Code ausführen. In der Regel erlangen Angreifer in solchen Fällen die volle Kontrolle über Computer. Im zweiten Fall können unter anderem Informationen leaken oder es kommt zu DoS-Zuständen, was Abstürze auslöst.

Wie solche Attacken ablaufen könnten, ist bislang unklar. Derzeit gibt es keine Berichte zu Attacken. Das kann sich aber schnell ändern und Admins sollten zeitnah reagieren und gegen die geschilderten Angriffe abgesicherte Versionen installieren.

Nvidia vGPU-Software ist an mehreren Stellen verwundbar. Zwei Schwachstellen sind mit dem Bedrohungsgrad „hoch“ versehen (CVE-2025-23283, CVE-2025-23284). Sie betreffen im Kontext von Linux-Hypervisoren den virtuellen GPU-Manager. An diesen Stellen kann es etwa zur Ausführung von Schadcode kommen. Außerdem könnten Angreifer Daten manipulieren und Dienste crashen lassen.

Nvidias Entwickler versichern, dass die Windows-GPU-Treiber 539.41, 573.48, 539.41, 573.48 und 577.00 gegen die geschilderten Attacken abgesichert sind. Unter Linux sind es 535.261.03, 570.172.08, 535.261.03, 570.172.08, 575.64.05, 535.261.03, 570.172.08 und 575.64.05. Von vGPU sind die Versionen 6.11 und 18.4 repariert.

Zuletzt sorgten beim Hacker-Wettbewerb Pwn2Own im Mai 2025 entdeckte Sicherheitslücken in Nvidias Triton Inference Server für Schlagzeilen.


(des)



Source link

Künstliche Intelligenz

Tag des Programmierers: Lustiges und Schrecken aus dem Developer-Alltag gesucht


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Am heutigen 13. September ist der Tag des Programmierers, der am 256. Tag des Jahres stattfindet – 2024 war er bereits am 12. September. Wir nehmen den Gedenktag zum Anlass, Developern eine Bühne für ihre Geschichten zu geben.

Jeder Entwickler und jede Entwicklerin kennt diese Schreckensmomente: der Serverabsturz, wenn der Kunde vor der Tür steht, das Testskript, das versehentlich im produktiven Code gelandet ist. Oder ist ein Kommentar wie


// When I wrote this, only God and I understood what I was doing. 
// Now, God only knows.


beim Push im öffentlichen Code geblieben?

Copilot, Cursor, Codeium und Co. helfen bei Routineaufgaben und beim Fixen von Code. Manchmal erstellen sie jedoch skurrile Funktionen oder erlauben sich böse Patzer. Und die KI hat offenbar nicht nur das Coden, sondern auch das Kommentieren von den Menschen gelernt, wie Sammlungen von Copilot-Kommentaren zeigen.

Zum Day of the Programmer suchen wir die besten Shocking Shorts und lustigen Erlebnisse aus dem Developer-Alltag – mit und ohne KI. Teilt eure Geschichten gerne als Kommentar im Forum zu diesem Beitrag.

Der Tag des Programmierers hat seine Wurzeln 2002 in Russland, wo ihn zwei Mitarbeiter von Parallel Technologies vorgeschlagen haben und er seit 2009 offizieller Gedenktag ist. Im Englischen findet man ihn sowohl als Day of the Programmer als auch als Programmers’ Day. Er findet stets am 256. (28) Tag des Jahres statt. In China hat nicht nur Neujahr, sondern auch der Gedenktag ein anderes Datum. Dort ist er am 24. Oktober, der sich in numerischer Schreibweise mit führendem Monat als 1024 schreibt, was 210 entspricht.


(rme)



Source link

Weiterlesen

Künstliche Intelligenz

Developer Snapshots: Kleinere News der Woche


Zum Wochenende gibt es einen kleinen Überblick über alles, was es zwar nicht in die News geschafft hat, wir aber dennoch für spannend halten:

  • Go 1.25 führt mit encoding/json/v2 und encoding/json/jsontext eine experimentelle, vollständig überarbeitete JSON-API ein, die viele alte Designfehler beheben, strikter am Standard (RFC 8259) arbeiten und laut Ankündigungsbeitrag bessere Performance (bis zu 10x beim Unmarshal) bieten soll. Neu sind unter anderem Streaming-Encoder/Decoder, flexiblere Optionen, überarbeitetes Fehlerverhalten (z.  B. bei ungültigem UTF-8 oder doppelten Member-Namen in JSON-Objekten) sowie die Möglichkeit für effizientere und individuell anpassbare Marshal/Unmarshal-Implementierungen.
  • Kotlin 2.2.20 bringt Kotlin/Wasm in den Beta-Status, mit besserem JavaScript‑Interop, npm‑Integration, Browser-Debugging und einem neuen gemeinsamen Source-Set für js und wasmJs. Zusätzlich stellt das Release standardmäßigen Swift‑Export in Multiplatform bereit, optimiert die Sprach- und Native‑Features und kompiliert Long‑Werte in Kotlin/JS zu BigInt.
  • Mit Version 38.0 hebt das Cross‑Plattform-Framework Electron seine Basis auf Chromium 140, Node 22.18 und V8 14.0 an und führt Neuerungen wie anpassbare System‑Akzentfarben, erweitertes Tray‑Handling auf macOS und eine API zum Zugriff auf WebFrame‑Instanzen ein. Zugleich endet die Unterstützung für macOS 11, während mehrere ältere APIs entfernt oder als veraltet markiert wurden.

  • Die von Hornetlabs Technology entwickelte PostgreSQL-Erweiterung SynchDB liegt in Version 1.2 vor. Das Open-Source-Tool ist auf die direkte Datenreplikation aus heterogenen Datenbanken wie MySQL, MS SQL Server oder Oracle ausgelegt. Das neue Release bietet umfassendere Monitoring-Funktionen durch die Integration mit JMX und Grafana. Darüber hinaus sind zahlreiche Verbesserungen für mehr Performance und Zuverlässigkeit sowie einfachere Deployment- und Testprozesse in Version 1.2 eingeflossen.
  • Die Compiler Performance Working Group hat die Ergebnisse des Rust Compiler Performance Survey veröffentlicht. Die Umfrage, die erstmals vor zwei Monaten stattfand und über 3700 Antworten erzielte, soll nun jährlich durchgeführt werden. Wie die aktuelle Ausgabe zeigt, unterscheiden sich sowohl die Zufriedenheit mit der Performance als auch die Build-Erfahrung stark je nach Usern und Workflows.

  • JetBrains hat seine Workbench zum Erstellen domänenspezifischer Sprachen, MPS, in Version 2025.2 vorgelegt. Das Release eröffnet die Möglichkeit, MPS mit betriebssystemeigenen Launchern zu starten. Die Binary-Launcher stehen für Windows und Linux zur Verfügung. Das Entwicklungsteam hat in der neuen Version zudem die Verarbeitung von resolve-info beim Kopieren und Einfügen von Referenzen verbessert.
  • Für das August-2025-Update zu Visual Studio 2022 (v17.14) verspricht das Microsoft-Entwicklungsteam vor allem eine Reihe neuer KI-basierter Hilfestellungen für Developer. So bietet das Update unter anderem offiziellen Support für GPT-5. Entwicklerinnen und Entwickler können den Visual-Studio-Chat nun auf Wunsch auch per API-Schlüssel mit eigenen Sprachmodellen von OpenAI, Google oder Anthropic verknüpfen. Darüber hinaus steht das MCP (Model Context Protocol) in Visual Studio nun vollumfänglich zur Verfügung, um KI-Agenten beispielsweise mit externen Tools wie Datenbanken, Codesuche und Bereitstellungssystemen zu verbinden.

Sollten Sie ein wichtiges Thema vermissen, freuen wir uns über Ihre Mail.


(who)



Source link

Weiterlesen

Künstliche Intelligenz

Sicher und privat surfen: Werbebanner und -tracker blockieren | c’t uplink


Die meisten Webseiten müssen Werbung schalten, um die Kosten für den Betrieb der Webseite zu decken. Das ist völlig legitim, wenn der Online-Werbemarkt nicht aus dem Ruder läuft. Doch auf manchen Webseiten blinken so viele Banner, dass man den Eindruck bekommt, dass die eigentlichen Inhalte nur Nebensache sind.


Logo mit dem Schriftzug "c't uplink – der Podcast aus Nerdistan"

Logo mit dem Schriftzug "c't uplink – der Podcast aus Nerdistan"

Den wöchentlichen c’t-Podcast c’t uplink gibt es …

Und weit schlimmer: Die sichtbare Werbung ist nur die Spitze des Eisbergs, denn im Hintergrund sammeln Werbetracker hunderter miteinander vernetzter Unternehmen permanent und systematisch Informationen. Sie erfassen das digitale Verhalten der Surfer, um es zu analysieren und zu Geld zu machen. Dabei legen sie Profile über Vorlieben, Gewohnheiten, Beziehungen und sogar Stimmungen an und verkaufen diese Erkenntnisse an Werbetreibende, Versicherungen oder andere Interessenten.

Technisch setzt die Industrie dafür auf Cookies, in Webseiten eingebettete Scripte oder sogenanntes Fingerprinting, mit dem die Nutzer anhand ihres Browsers und dessen individueller Einstellungen meist eindeutig identifiziert und über verschiedene Webseiten verfolgt werden können.

Glücklicherweise ist man dem Treiben nicht schutzlos ausgeliefert. In dieser Ausgabe geben wir nützliche Tipps und stellen Tools vor, die einen vor Werbung und Tracking schützen. Das beginnt beim Prüfen der eigenen Gefährdung und geht bei der Abhilfe von der Auswahl eines schweigsamen Browsers für Desktop und Smartphone über Browser-Add-ons bis hin zu ausgefeilten, schützenden Eingriffen ins eigene Heimnetz.

Zu Gast im Studio: Jo Bager
Host: Stefan Porteck
Produktion: Ralf Taschke

► Die c’t-Artikel zum Thema (Paywall):
https://www.heise.de/select/ct/2025/19/2520909573855433207
https://www.heise.de/select/ct/2025/19/2520910001572334960
https://www.heise.de/select/ct/2025/19/2520910033785288622
https://www.heise.de/select/ct/2025/19/2520910052794462458

In unserem WhatsApp-Kanal sortieren Torsten und Jan aus der Chefredaktion das Geschehen in der IT-Welt, fassen das Wichtigste zusammen und werfen einen Blick auf das, was unsere Kollegen gerade so vorbereiten.

c’t Magazin
c’t auf Mastodon
c’t auf Instagram
c’t auf Facebook
c’t auf Bluesky
c’t auf Threads
► c’t auf Papier: überall, wo es Zeitschriften gibt!


(spo)





Source link

Weiterlesen

Beliebt