Blog

Einblicke in Softwareentwicklung, Sicherheit und Technologie von unserem Team.

Beiträge mit Tag anzeigensecurity

Ein Next.js OG-Image-Bug kann Code auf Ihrem Server ausführen. Aktualisieren Sie auf 16.3.6.

Vercel hat am 22. September ein außerplanmäßiges Next.js-Update veröffentlicht, um CVE-2026-94545 zu schließen – einen kritischen Remote Code Execution-Bug im Node.js-`ImageResponse` aus `next/og` mit einem CVSS-Score von 9,5. Betroffen sind nur Apps, die besucherkontrollierte Werte in dynamische Open Graph-Bilder einspeisen, aber das trifft auf die meisten Share-Card-Setups zu. Hier erfahren Sie, wer gefährdet ist, warum das Patchen des Frameworks allein möglicherweise nicht ausreicht und was Sie heute prüfen sollten.

React 19.3: View Transitions stabil – Trusted Types aktivieren

React 19.3 wurde am 9. September 2026 veröffentlicht und stufte View Transitions und Fragment Refs auf stabil hoch, ergänzt um Trusted-Types-Unterstützung und ein use(browser())-Ausstiegsleck. Hier erfahren Sie, was Web-, Sicherheits- und Mobile-Teams damit konkret anfangen sollten.

Ein PostgreSQL-Backup-Konto kann jetzt Code auf Ihrem Server ausführen. Patchen Sie CVE-2026-6471.

PostgreSQL hat CVE-2026-6471 gepatcht – eine seit 2014 vorhandene Schwachstelle, die einem gering privilegierten REPLICATION-Konto ermöglicht, beliebigen Code zu laden und den Datenbankhost zu übernehmen. Der offizielle Schweregrad beträgt 7,2 – nicht kritisch –, da ein Konto benötigt wird, das von Backup-Tools, Replikas und CDC-Pipelines genutzt wird. Hier erfahren Sie, wie Sie patchen, was die neue output_plugin_libraries-Allowlist ändert und welche Dienstkonten Sie zuerst prüfen sollten.

Ein vergifteter Prototyp kann Ihren axios-Traffic kapern. Aktualisieren Sie auf 1.18.0.

axios hat soeben CVE-2026-67320 offengelegt, eine Prototype-Pollution-Schwachstelle im Node.js-HTTP-Adapter, die ausgehende Serveranfragen über einen vom Angreifer kontrollierten Proxy umleiten und Anmeldedaten über unverschlüsseltes HTTP preisgeben kann. Ein deutlicher Hinweis, dass eine Abhängigkeit, die Sie kaum konfigurieren, trotzdem eine Angriffsfläche darstellt. Was gepatcht werden muss – und was über den Patch hinaus geändert werden sollte.

Ein POST-Request übernimmt eine Standard-WordPress-Seite. Heute auf 7.0.2 patchen.

WordPress hat soeben wp2shell gepatcht – eine unauthentifizierte Remote-Code-Execution-Kette im Core, die eine einzige präparierte Anfrage in eine vollständige Übernahme einer Standard-Installation verwandelt. Betroffen sind die Versionen 6.8 bis 7.0.1, und öffentlicher Exploit-Code kursiert bereits. Hier erfahren Sie, was Web- und Security-Teams diese Woche tun sollten und wie Sie prüfen können, ob Sie bereits betroffen sind.

Ein kritischer PhpSpreadsheet-Bug umging einfach seinen eigenen Patch

Der Fix von PhpSpreadsheet für einen Phar-Deserialisierungsfehler wurde durch einen Pfad mit einem zusätzlichen Schrägstrich umgangen. Der neue Fehler, CVE-2026-45034, ist mit einem CVSS-Score von 9,2 kritisch: vollständige Remote-Codeausführung unter PHP 7.x und ein Dateilese-Primitiv unter PHP 8.x. Hier erfahren Sie, wie der Bypass funktioniert und was Ihr Team diese Woche tun sollte.

Next.js hat 13 Sicherheitslücken geschlossen. Self-hosted Teams tragen die größte Last.

Vercel hat am 7. Mai ein koordiniertes Sicherheitsrelease veröffentlicht: 13 Next.js- und React-Server-Components-Advisories zu DoS, SSRF, Cache-Poisoning und Middleware-Bypasses im App Router. Self-hosted Teams, die Node betreiben, sind am stärksten betroffen. Die eigentliche Erkenntnis: Middleware war nie eine Autorisierungsgrenze.

Ein KI-Agent hat eine Produktionsdatenbank in 9 Sekunden vernichtet. Was dabei schiefgelaufen ist.

Ein Cursor-Agent mit Claude Opus 4.6 hat autonom die gesamte Produktionsdatenbank und alle Backups eines Startups über einen einzigen API-Aufruf gelöscht. Der Vorfall deckt echte Schwachstellen auf, wenn Teams KI-Agenten Zugang zur Produktionsinfrastruktur gewähren.

4 Millionen Entwickler nutzen KI-Coding-Agenten. Prüft eigentlich jemand den Output?

OpenAIs Codex hat diesen Monat 4 Millionen wöchentliche Entwickler erreicht – vor nur zwei Wochen waren es noch 3 Millionen. In derselben Woche wurde GPT-5.5 veröffentlicht. Gleichzeitig zeigt die Sicherheitsforschung immer wieder: KI-generierter Code gibt Secrets doppelt so häufig preis wie menschlicher Code, und fast die Hälfte davon enthält bekannte Schwachstellen. Wir erklären, was Entwicklungsteams jetzt konkret tun sollten.

Drei Windows-Zero-Days in freier Wildbahn. Einer ist gepatcht. Was Sie bei den anderen zwei tun sollten.

Ein frustrierter Sicherheitsforscher hat drei Windows-Exploits zur Rechteausweitung veröffentlicht, Angreifer setzen diese bereits gegen Unternehmensziele ein – und nur einer davon ist gepatcht. Wir erklären, was Entwicklungsteams jetzt konkret tun sollten.

KI findet Ihre Sicherheitslücken schneller, als Sie sie schließen können

Anthropics Mythos-Modell hat diese Woche Tausende von Zero-Days in führender Software entdeckt. Eine kritische Schwachstelle in einem Python-Notebook wurde in 10 Stunden ausgenutzt. Das Zeitfenster für Patches ist zusammengebrochen – und die meisten Teams sind nicht vorbereitet.

Der LiteLLM-Supply-Chain-Angriff ist ein Weckruf für jedes Team, das KI-Tools einsetzt

Ein 40-minütiges Zeitfenster auf PyPI kompromittierte tausende von Umgebungen. Der Trivy/LiteLLM-Supply-Chain-Angriff ist die bedeutendste Entwicklersicherheitsmeldung der Woche – mit konkreten Lektionen für jedes Team, das Python-Abhängigkeiten ohne feste Versionierung einsetzt.