{"id":102662,"date":"2026-04-29T05:19:20","date_gmt":"2026-04-29T05:19:20","guid":{"rendered":"https:\/\/www.europesays.com\/ch-de\/102662\/"},"modified":"2026-04-29T05:19:20","modified_gmt":"2026-04-29T05:19:20","slug":"werbeblocker-pi-hole-update-stopft-codeschmuggel-und-rechteausweitungsluecken","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-de\/102662\/","title":{"rendered":"Werbeblocker Pi-hole: Update stopft Codeschmuggel- und Rechteausweitungsl\u00fccken"},"content":{"rendered":"<p>    close notice<\/p>\n<p class=\"notice-banner__text a-u-mb-0\">\n      This article is also available in<br \/>\n        <a href=\"https:\/\/www.heise.de\/en\/news\/Ad-blocker-Pi-hole-Update-patches-code-smuggling-and-privilege-escalation-flaws-11273499.html\" class=\"notice-banner__link a-u-inline-link\" rel=\"nofollow noopener\" target=\"_blank\">English<\/a>.<\/p>\n<p>      It was translated with technical assistance and editorially reviewed before publication.\n    <\/p>\n<p class=\"notice-banner__link a-u-mb-0\">\n    Don\u2019t show this again.\n<\/p>\n<p>Die Programmierer des DNS-basierten Werbeblockers Pi-hole haben am Wochenende aktualisierte Pakete ver\u00f6ffentlicht. Sie schlie\u00dfen zwei Sicherheitsl\u00fccken, die als hochriskant gelten.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Die Updates gelten den Komponenten Pi-hole Core und FTL (Faster-Than-Light, der DNS-Server von Pi-hole). Eine <a href=\"https:\/\/github.com\/pi-hole\/pi-hole\/security\/advisories\/GHSA-6w8x-p785-6pm4\" rel=\"external noopener nofollow\" target=\"_blank\">L\u00fccke betrifft beide Komponenten<\/a> und erm\u00f6glicht Angreifern, ihre Rechte auf verwundbaren Systemen auszuweiten. Die Programmierer erkl\u00e4ren, dass der Pi-hole-User Schreibzugriff auf die zentrale Konfigurationsdatei \u201e\/etc\/pihole\/pihole.toml\u201c hat. Zwei Shell-Skripte lesen den Pfad zur \u201efiles-pid\u201c-Datei und nutzen ihn ohne weitere Pr\u00fcfungen f\u00fcr Installation und L\u00f6schen \u2013 und laufen dabei als root (\u201epihole-FTL-prestart.sh\u201c und \u201epihole-FTL-poststop.sh\u201c). Angreifer mit Pi-hole-Rechten k\u00f6nnen dadurch Dateien mit root-Rechten l\u00f6schen und anlegen, und das sogar au\u00dferhalb des gesch\u00fctzten Verzeichnisses. Ein Beispiel nennt das Advisory, das lokale root-Rechte durch Manipulation der Authorized-Keys-Datei f\u00fcr SSH erreicht (CVE-2026-41489, CVSS 8.8, Risiko \u201ehoch\u201c).<\/p>\n<p>Eine unzureichende Filterung im \u201edns.interface\u201c-Konfigurationsfeld in Pi-hole FTL f\u00fchrt dazu, dass Zeilenumbruch-Zeichen akzeptiert werden. Angreifer k\u00f6nnen beliebige Direktiven in die dnsmasq-Konfiguration schmuggeln. Die weitverbreitete Konfiguration ohne Admin-Passwort erlaubt den API-Zugriff ohne Zugangsdaten. B\u00f6sartige Akteure k\u00f6nnen eine \u201edhcp-script=\u201c-Direktive einschmuggeln und DHCP aktivieren. Sofern ein Ger\u00e4t im Netzwerk ein DHCP-Lease anfragt, k\u00f6nnen dadurch beliebige Befehle ausgef\u00fchrt werden (<a href=\"https:\/\/github.com\/pi-hole\/FTL\/security\/advisories\/GHSA-9cqv-839p-gpq2\" rel=\"external noopener nofollow\" target=\"_blank\">CVE-2026-39849<\/a>, CVSS 8.7, Risiko \u201ehoch\u201c).<\/p>\n<p>Verwundbare Software<\/p>\n<p>Verwundbar sind Pi-hole Core und Pi-hole FTL ab Version 6.0. Die Updates auf die neuen Fassungen <a href=\"https:\/\/github.com\/pi-hole\/pi-hole\/releases\" rel=\"external noopener nofollow\" target=\"_blank\">Pi-hole Core 6.4.2<\/a> sowie <a href=\"https:\/\/github.com\/pi-hole\/FTL\/releases\" rel=\"external noopener nofollow\" target=\"_blank\">Pi-hole FTL 6.6.1<\/a> oder neuer korrigieren die sicherheitsrelevanten Fehler. Auf dem Raspberry Pi, auf dem die Software standardm\u00e4\u00dfig l\u00e4uft, f\u00fchrt der Befehl sudo pihole -up dazu, dass der Werbeblocker sich aktualisiert.<\/p>\n<p>Zuletzt hatte das <a href=\"https:\/\/www.heise.de\/news\/Schadcode-Sicherheitsluecken-in-Werbeblocker-Pi-hole-geschlossen-11246221.html\" rel=\"nofollow noopener\" target=\"_blank\">Pi-hole-Projekt Anfang April Sicherheitsl\u00fccken<\/a> geschlossen. Sie erlaubten Angreifern unter anderem das Einschleusen von Schadcode.<\/p>\n<p>Siehe auch:<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:dmk@heise.de\" title=\"Dirk Knop\" rel=\"nofollow noopener\" target=\"_blank\">dmk<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/p>\n","protected":false},"excerpt":{"rendered":"close notice This article is also available in English. It was translated with technical assistance and editorially reviewed&hellip;\n","protected":false},"author":2,"featured_media":102663,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15],"tags":[2470,46,622,27123,45,60,59,557,2473,44,64,61,2416,63,62],"class_list":{"0":"post-102662","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-wissenschaft-technik","8":"tag-alert","9":"tag-ch","10":"tag-it","11":"tag-pi-hole","12":"tag-schweiz","13":"tag-science","14":"tag-science-technology","15":"tag-security","16":"tag-sicherheitsluecken","17":"tag-switzerland","18":"tag-technik","19":"tag-technology","20":"tag-updates","21":"tag-wissenschaft","22":"tag-wissenschaft-technik"},"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_de\/116486305342590378","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/102662","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/comments?post=102662"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/posts\/102662\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media\/102663"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/media?parent=102662"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/categories?post=102662"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-de\/wp-json\/wp\/v2\/tags?post=102662"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}