Blog

Einblicke in Softwareentwicklung, Sicherheit und Technologie von unserem Team.

Beiträge mit Tag anzeigenvulnerability

Ein Next.js OG-Image-Bug kann Code auf Ihrem Server ausführen. Aktualisieren Sie auf 16.3.6.

Vercel hat am 22. September ein außerplanmäßiges Next.js-Update veröffentlicht, um CVE-2026-94545 zu schließen – einen kritischen Remote Code Execution-Bug im Node.js-`ImageResponse` aus `next/og` mit einem CVSS-Score von 9,5. Betroffen sind nur Apps, die besucherkontrollierte Werte in dynamische Open Graph-Bilder einspeisen, aber das trifft auf die meisten Share-Card-Setups zu. Hier erfahren Sie, wer gefährdet ist, warum das Patchen des Frameworks allein möglicherweise nicht ausreicht und was Sie heute prüfen sollten.

Ein PostgreSQL-Backup-Konto kann jetzt Code auf Ihrem Server ausführen. Patchen Sie CVE-2026-6471.

PostgreSQL hat CVE-2026-6471 gepatcht – eine seit 2014 vorhandene Schwachstelle, die einem gering privilegierten REPLICATION-Konto ermöglicht, beliebigen Code zu laden und den Datenbankhost zu übernehmen. Der offizielle Schweregrad beträgt 7,2 – nicht kritisch –, da ein Konto benötigt wird, das von Backup-Tools, Replikas und CDC-Pipelines genutzt wird. Hier erfahren Sie, wie Sie patchen, was die neue output_plugin_libraries-Allowlist ändert und welche Dienstkonten Sie zuerst prüfen sollten.

Ein vergifteter Prototyp kann Ihren axios-Traffic kapern. Aktualisieren Sie auf 1.18.0.

axios hat soeben CVE-2026-67320 offengelegt, eine Prototype-Pollution-Schwachstelle im Node.js-HTTP-Adapter, die ausgehende Serveranfragen über einen vom Angreifer kontrollierten Proxy umleiten und Anmeldedaten über unverschlüsseltes HTTP preisgeben kann. Ein deutlicher Hinweis, dass eine Abhängigkeit, die Sie kaum konfigurieren, trotzdem eine Angriffsfläche darstellt. Was gepatcht werden muss – und was über den Patch hinaus geändert werden sollte.

Ein POST-Request übernimmt eine Standard-WordPress-Seite. Heute auf 7.0.2 patchen.

WordPress hat soeben wp2shell gepatcht – eine unauthentifizierte Remote-Code-Execution-Kette im Core, die eine einzige präparierte Anfrage in eine vollständige Übernahme einer Standard-Installation verwandelt. Betroffen sind die Versionen 6.8 bis 7.0.1, und öffentlicher Exploit-Code kursiert bereits. Hier erfahren Sie, was Web- und Security-Teams diese Woche tun sollten und wie Sie prüfen können, ob Sie bereits betroffen sind.

Ein kritischer PhpSpreadsheet-Bug umging einfach seinen eigenen Patch

Der Fix von PhpSpreadsheet für einen Phar-Deserialisierungsfehler wurde durch einen Pfad mit einem zusätzlichen Schrägstrich umgangen. Der neue Fehler, CVE-2026-45034, ist mit einem CVSS-Score von 9,2 kritisch: vollständige Remote-Codeausführung unter PHP 7.x und ein Dateilese-Primitiv unter PHP 8.x. Hier erfahren Sie, wie der Bypass funktioniert und was Ihr Team diese Woche tun sollte.

Next.js hat 13 Sicherheitslücken geschlossen. Self-hosted Teams tragen die größte Last.

Vercel hat am 7. Mai ein koordiniertes Sicherheitsrelease veröffentlicht: 13 Next.js- und React-Server-Components-Advisories zu DoS, SSRF, Cache-Poisoning und Middleware-Bypasses im App Router. Self-hosted Teams, die Node betreiben, sind am stärksten betroffen. Die eigentliche Erkenntnis: Middleware war nie eine Autorisierungsgrenze.