{"id":126336,"date":"2026-04-27T11:44:07","date_gmt":"2026-04-27T11:44:07","guid":{"rendered":"https:\/\/www.europesays.com\/at\/126336\/"},"modified":"2026-04-27T11:44:07","modified_gmt":"2026-04-27T11:44:07","slug":"werbeblocker-pi-hole-update-stopft-codeschmuggel-und-rechteausweitungsluecken","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/at\/126336\/","title":{"rendered":"Werbeblocker Pi-hole: Update stopft Codeschmuggel- und Rechteausweitungsl\u00fccken"},"content":{"rendered":"<p>Die Programmierer des DNS-basierten Werbeblockers Pi-hole haben am Wochenende aktualisierte Pakete ver\u00f6ffentlicht. Sie schlie\u00dfen zwei Sicherheitsl\u00fccken, die als hochriskant gelten.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Die Updates gelten den Komponenten Pi-hole Core und FTL (Faster-Than-Light, der DNS-Server von Pi-hole). Eine <a href=\"https:\/\/github.com\/pi-hole\/pi-hole\/security\/advisories\/GHSA-6w8x-p785-6pm4\" rel=\"external noopener nofollow\" target=\"_blank\">L\u00fccke betrifft beide Komponenten<\/a> und erm\u00f6glicht Angreifern, ihre Rechte auf verwundbaren Systemen auszuweiten. Die Programmierer erkl\u00e4ren, dass der Pi-hole-User Schreibzugriff auf die zentrale Konfigurationsdatei \u201e\/etc\/pihole\/pihole.toml\u201c hat. Zwei Shell-Skripte lesen den Pfad zur \u201efiles-pid\u201c-Datei und nutzen ihn ohne weitere Pr\u00fcfungen f\u00fcr Installation und L\u00f6schen \u2013 und laufen dabei als root (\u201epihole-FTL-prestart.sh\u201c und \u201epihole-FTL-poststop.sh\u201c). Angreifer mit Pi-hole-Rechten k\u00f6nnen dadurch Dateien mit root-Rechten l\u00f6schen und anlegen, und das sogar au\u00dferhalb des gesch\u00fctzten Verzeichnisses. Ein Beispiel nennt das Advisory, das lokale root-Rechte durch Manipulation der Authorized-Keys-Datei f\u00fcr SSH erreicht (CVE-2026-41489, CVSS 8.8, Risiko \u201ehoch\u201c).<\/p>\n<p>Eine unzureichende Filterung im \u201edns.interface\u201c-Konfigurationsfeld in Pi-hole FTL f\u00fchrt dazu, dass Zeilenumbruch-Zeichen akzeptiert werden. Angreifer k\u00f6nnen beliebige Direktiven in die dnsmasq-Konfiguration schmuggeln. Die weitverbreitete Konfiguration ohne Admin-Passwort erlaubt den API-Zugriff ohne Zugangsdaten. B\u00f6sartige Akteure k\u00f6nnen eine \u201edhcp-script=\u201c-Direktive einschmuggeln und DHCP aktivieren. Sofern ein Ger\u00e4t im Netzwerk ein DHCP-Lease anfragt, k\u00f6nnen dadurch beliebige Befehle ausgef\u00fchrt werden (<a href=\"https:\/\/github.com\/pi-hole\/FTL\/security\/advisories\/GHSA-9cqv-839p-gpq2\" rel=\"external noopener nofollow\" target=\"_blank\">CVE-2026-39849<\/a>, CVSS 8.7, Risiko \u201ehoch\u201c).<\/p>\n<p>Verwundbare Software<\/p>\n<p>Verwundbar sind Pi-hole Core und Pi-hole FTL ab Version 6.0. Die Updates auf die neuen Fassungen <a href=\"https:\/\/github.com\/pi-hole\/pi-hole\/releases\" rel=\"external noopener nofollow\" target=\"_blank\">Pi-hole Core 6.4.2<\/a> sowie <a href=\"https:\/\/github.com\/pi-hole\/FTL\/releases\" rel=\"external noopener nofollow\" target=\"_blank\">Pi-hole FTL 6.6.1<\/a> oder neuer korrigieren die sicherheitsrelevanten Fehler. Auf dem Raspberry Pi, auf dem die Software standardm\u00e4\u00dfig l\u00e4uft, f\u00fchrt der Befehl sudo pihole -up dazu, dass der Werbeblocker sich aktualisiert.<\/p>\n<p>Zuletzt hatte das <a href=\"https:\/\/www.heise.de\/news\/Schadcode-Sicherheitsluecken-in-Werbeblocker-Pi-hole-geschlossen-11246221.html\" rel=\"nofollow noopener\" target=\"_blank\">Pi-hole-Projekt Anfang April Sicherheitsl\u00fccken<\/a> geschlossen. Sie erlaubten Angreifern unter anderem das Einschleusen von Schadcode.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:dmk@heise.de\" title=\"Dirk Knop\" rel=\"nofollow noopener\" target=\"_blank\">dmk<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"Die Programmierer des DNS-basierten Werbeblockers Pi-hole haben am Wochenende aktualisierte Pakete ver\u00f6ffentlicht. Sie schlie\u00dfen zwei Sicherheitsl\u00fccken, die als&hellip;\n","protected":false},"author":2,"featured_media":126337,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[16],"tags":[11451,46,42,103,44,43447,97,96,2165,9323,101,98,2955,100,99],"class_list":{"0":"post-126336","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-wissenschaft-technik","8":"tag-alert","9":"tag-at","10":"tag-austria","11":"tag-it","12":"tag-oesterreich","13":"tag-pi-hole","14":"tag-science","15":"tag-science-technology","16":"tag-security","17":"tag-sicherheitsluecken","18":"tag-technik","19":"tag-technology","20":"tag-updates","21":"tag-wissenschaft","22":"tag-wissenschaft-technik"},"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@at\/116476501382845811","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/126336","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/comments?post=126336"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/posts\/126336\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media\/126337"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/media?parent=126336"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/categories?post=126336"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/at\/wp-json\/wp\/v2\/tags?post=126336"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}