Updates 21. Juni 2026: Security, Container & Directus v12
Updates 21. Juni 2026: Security, Container & Directus v12
Inhaltsverzeichnis
Übersicht
Am 21. Juni 2026 wurden auf matzka.cloud mehrere Verbesserungen in den Bereichen Security, Monitoring und CMS durchgeführt. Der Schwerpunkt lag auf der Stabilisierung bestehender Sicherheitsmechanismen und dem Upgrade von Directus auf die neue Hauptversion.
| Bereich | Maßnahme | Ergebnis |
|---|---|---|
| Wazuh IPS | Active-Response-Bug behoben (2 Fixes) | ✅ |
| Trivy | Alert-Deduplizierung eingerichtet | ✅ |
| Headscale | Aktualisiert auf v0.29.1 | ✅ |
| Diun | 4.31 → 4.33.0 | ✅ |
| Directus CMS | v11.17.4 → v12.0.2 | ✅ |
Security: Wazuh IPS & Trivy
Wazuh Active Response: Zwei Bugs behoben
Wazuh erkennt Angriffe (IDS) und blockt Angreifer automatisch via iptables (IPS). Bei der Analyse des Active-Response-Logs wurden zwei Fehler im Blocking-Script gefunden und behoben:
- Silent Fail bei leerem SSH-Benutzernamen: Scannen ohne gültigen User ist eine gängige Technik. In diesem Fall liefert der Wazuh-Decoder keine strukturierte IP — das Script brach ab, ohne zu blocken. Fix: Fallback-Extraktion der IP aus dem Roh-Log.
- Doppelte Firewall-Regeln: Mehrere Wazuh-Regeln können gleichzeitig auf denselben Angriff ansprechen, was zu mehrfachen DROP-Einträgen für dieselbe IP führte. Fix: Script prüft vor dem Einfügen ob die Regel bereits existiert.
Details und Code-Beispiele im separaten Post: Wazuh Active Response & Directus v12: Fixes und Upgrades im Juni 2026.
Trivy: Keine täglichen Wiederholungs-Alerts mehr
Der tägliche Trivy-Scan für Container-Images feuerte bisher bei jedem Lauf Alerts — auch wenn sich seit dem Vortag nichts geändert hatte. Ein State-Tracking-Mechanismus sorgt jetzt dafür, dass Alerts nur noch bei neuen oder schlimmeren Findings ausgelöst werden. Unveränderte Befunde (z.B. nicht-gepatchte Upstream-Images) werden still als INFO geloggt.
Container-Updates: Headscale & Diun
Headscale → v0.29.1
Headscale (selbst-gehosteter Tailscale-Kontrollserver) wurde auf v0.29.1 aktualisiert. Das Image war seit November 2025 (~7 Monate) nicht mehr aktualisiert worden, da Watchtower für diesen Container deaktiviert ist. Das neue Image wurde manuell gepullt und der Container neu gestartet.
Diun 4.31 → 4.33.0
Diun (Docker Image Update Notifier) wurde von 4.31 auf 4.33.0 aktualisiert. Diun überwacht alle Container-Images und sendet Benachrichtigungen wenn neue Versionen auf Docker Hub verfügbar sind — ein wichtiges Werkzeug zur Übersicht über veraltete Images.
Directus v11 → v12
Das größte Update des Tages: Directus CMS wurde von v11.17.4 auf v12.0.2 aktualisiert. Directus 12 führt License Enforcement ein — Features wie SSO sind ohne Lizenzschlüssel nicht verfügbar.
Für Selbsthosting-Projekte bietet Directus das kostenlose
Open Innovation Grant (OIG). Nach dem Beantragen des Schlüssels
unter directus.com/oig verlief das Upgrade problemlos:
- Datenbank-Backup vor dem Update
- Lizenzschlüssel in
.enveingetragen (nicht im Repository) - Image-Tag auf
directus/directus:12.0.2geändert - Automatische DB-Migrationen beim Start
- SSO via Authentik OIDC weiterhin funktionsfähig
Alle Details im separaten Post: Wazuh Active Response & Directus v12: Fixes und Upgrades im Juni 2026.
Ergebnis
Alle Services laufen stabil nach den heutigen Updates.
| Service | URL | Status |
|---|---|---|
| matzka.cloud (WebApp) | matzka.cloud | ✅ 200 |
| Directus CMS | cms.matzka.cloud | ✅ v12.0.2 |
| Headscale | — | ✅ v0.29.1 healthy |
| Diun | — | ✅ 4.33.0 healthy |
| Wazuh SIEM | siem.matzka.cloud | ✅ IPS aktiv |