Blog

Einblicke in Softwareentwicklung, Sicherheit und Technologie von unserem Team.

Beiträge mit Tag anzeigentech-news

Ein Next.js OG-Image-Bug kann Code auf Ihrem Server ausführen. Aktualisieren Sie auf 16.3.6.

Vercel hat am 22. September ein außerplanmäßiges Next.js-Update veröffentlicht, um CVE-2026-94545 zu schließen – einen kritischen Remote Code Execution-Bug im Node.js-`ImageResponse` aus `next/og` mit einem CVSS-Score von 9,5. Betroffen sind nur Apps, die besucherkontrollierte Werte in dynamische Open Graph-Bilder einspeisen, aber das trifft auf die meisten Share-Card-Setups zu. Hier erfahren Sie, wer gefährdet ist, warum das Patchen des Frameworks allein möglicherweise nicht ausreicht und was Sie heute prüfen sollten.

Shopify verlässt React Native für Swift und Kotlin. Der Grund ist nicht das, was Sie denken.

Shopify baut seine mobilen Apps in Swift und Kotlin neu, nicht weil React Native langsam war, sondern weil KI-Agenten die Kosten zweier Codebasen verändert haben. Was Mobile-Teams wirklich daraus mitnehmen sollten – und der Headless-Logic-Trick, der unabhängig von Ihrem Stack funktioniert.

React 19.3: View Transitions stabil – Trusted Types aktivieren

React 19.3 wurde am 9. September 2026 veröffentlicht und stufte View Transitions und Fragment Refs auf stabil hoch, ergänzt um Trusted-Types-Unterstützung und ein use(browser())-Ausstiegsleck. Hier erfahren Sie, was Web-, Sicherheits- und Mobile-Teams damit konkret anfangen sollten.

Ein PostgreSQL-Backup-Konto kann jetzt Code auf Ihrem Server ausführen. Patchen Sie CVE-2026-6471.

PostgreSQL hat CVE-2026-6471 gepatcht – eine seit 2014 vorhandene Schwachstelle, die einem gering privilegierten REPLICATION-Konto ermöglicht, beliebigen Code zu laden und den Datenbankhost zu übernehmen. Der offizielle Schweregrad beträgt 7,2 – nicht kritisch –, da ein Konto benötigt wird, das von Backup-Tools, Replikas und CDC-Pipelines genutzt wird. Hier erfahren Sie, wie Sie patchen, was die neue output_plugin_libraries-Allowlist ändert und welche Dienstkonten Sie zuerst prüfen sollten.

React Native 0.87 macht die Strict TypeScript API zum Standard. Hier ist Ihre Upgrade-Reihenfolge.

React Native 0.87 erschien am 11. August und macht die Strict TypeScript API für jedes Projekt zum Standard. Das verwandelt Deep Imports in Typfehler und verändert Ref-Typen – hinzu kommen experimentelle Swift Package Manager-Unterstützung, AGP 9 und eine höhere Toolchain-Mindestanforderung. Hier ist die Upgrade-Reihenfolge, die wir tatsächlich verwenden würden, und der eine Grep-Befehl, der Ihnen zeigt, wie viel Arbeit auf Sie zukommt.

SQLite hatte 16 Jahre lang einen Korruptionsfehler – warum Ihre Datenbank wahrscheinlich sicher ist und was Sie trotzdem prüfen sollten.

Tailscale verbrachte sechs Monate damit, einer Datenbankkorruption nachzujagen, die sich als 16 Jahre alter Data Race im WAL-Modus von SQLite herausstellte. Die Behebung landete in SQLite 3.51.3, doch die eigentliche Arbeit für die meisten Teams besteht darin, herauszufinden, welche SQLite-Version sie tatsächlich nutzen, und zu beweisen, dass ihre Backups sauber wiederhergestellt werden können. Hier erfahren Sie, was wir in dieser Situation tun würden.

Ein vergifteter Prototyp kann Ihren axios-Traffic kapern. Aktualisieren Sie auf 1.18.0.

axios hat soeben CVE-2026-67320 offengelegt, eine Prototype-Pollution-Schwachstelle im Node.js-HTTP-Adapter, die ausgehende Serveranfragen über einen vom Angreifer kontrollierten Proxy umleiten und Anmeldedaten über unverschlüsseltes HTTP preisgeben kann. Ein deutlicher Hinweis, dass eine Abhängigkeit, die Sie kaum konfigurieren, trotzdem eine Angriffsfläche darstellt. Was gepatcht werden muss – und was über den Patch hinaus geändert werden sollte.

React Compiler wechselt zu Rust – und Next.js 16.3 kann ihn schon nutzen

Das React-Team hat den React Compiler in Rust neu geschrieben, und Vercel hat ihn in Turbopack integriert. Next.js 16.3 meldet 20 bis 50 % schnellere Route-Kompilierung auf dem nativen Pfad. Wir erklären, ob es sich lohnt, das experimentelle Flag zu aktivieren, und wie Sie es testen können, ohne die Produktion zu riskieren.

Ein POST-Request übernimmt eine Standard-WordPress-Seite. Heute auf 7.0.2 patchen.

WordPress hat soeben wp2shell gepatcht – eine unauthentifizierte Remote-Code-Execution-Kette im Core, die eine einzige präparierte Anfrage in eine vollständige Übernahme einer Standard-Installation verwandelt. Betroffen sind die Versionen 6.8 bis 7.0.1, und öffentlicher Exploit-Code kursiert bereits. Hier erfahren Sie, was Web- und Security-Teams diese Woche tun sollten und wie Sie prüfen können, ob Sie bereits betroffen sind.

SwiftUI @State wird zum Makro – Xcode 27 bricht einige Ihrer Builds

WWDC 2026 hat SwiftUI @State von einem Property-Wrapper in ein Swift-Makro umgewandelt. In Xcode 27 lässt sich ein verbreitetes Init-Muster nicht mehr kompilieren. Da die App Store-Untergrenze noch iOS 26 ist, können Sie dies als planbare Aufgabe angehen – kein Notfall, wenn Sie jetzt beginnen.

Ein kritischer PhpSpreadsheet-Bug umging einfach seinen eigenen Patch

Der Fix von PhpSpreadsheet für einen Phar-Deserialisierungsfehler wurde durch einen Pfad mit einem zusätzlichen Schrägstrich umgangen. Der neue Fehler, CVE-2026-45034, ist mit einem CVSS-Score von 9,2 kritisch: vollständige Remote-Codeausführung unter PHP 7.x und ein Dateilese-Primitiv unter PHP 8.x. Hier erfahren Sie, wie der Bypass funktioniert und was Ihr Team diese Woche tun sollte.

TypeScript 7.0 ist 10-mal schneller und in Go geschrieben. So übernehmen Sie es, ohne CI zu brechen.

Microsoft hat am 18. Juni 2026 den TypeScript 7.0 Release Candidate veröffentlicht. Die große Neuerung ist der Compiler selbst – jetzt in Go geschrieben und etwa 10-mal schneller als Version 6.0. Es handelt sich um eine Portierung, nicht um ein Neuschreiben, sodass die Typregeln dieselben bleiben. Der kluge Schritt ist es, ihn jetzt als Shadow-CI-Job zu betreiben und ihn zu einem selbst gewählten Zeitpunkt zu übernehmen.