Beiträge mit dem Stichwort: ‘DevSecOps̵
GitLab GraphQL-Code-Injection-Schwachstelle
Eine GitLab GraphQL-Code-Injection-Schwachstelle wird bereits aktiv ausgenutzt — reproduziert und angegriffen innerhalb von Minuten nach GitLabs Offenlegung von CVE-2026-19478 am 17. August 2026. Die unauthentifizierte Lücke (CVSS 9.4) erlaubt es Angreifern, öffentliche Projekte auf jeder ungepatchten selbst gehosteten GitLab-Instanz zu löschen, gefälschte Fix-Datensätze zu erzeugen oder Maintainer auszusperren. GitLab.com und GitLab Dedicated liefen bereits vor…
WeiterlesenTeamCity CVE-2026-63077 RCE: Ungesicherte CI/CD-Übernahme
TeamCity CVE-2026-63077 RCE erlaubt einem unauthentifizierten Angreifer, mit einer einzigen präparierten Anfrage Befehle auf einem TeamCity-On-Premises-Server auszuführen — ohne Login, ohne gültige Session, ohne Nutzerinteraktion. Die CISA nahm die Lücke am 5. August mit einer Drei-Tage-Frist in den KEV-Katalog auf; die aktive Ausnutzung läuft. Was ist passiert TeamCity CVE-2026-63077 RCE geht auf eine Deserialisierungs-Schwachstelle (CWE-502)…
WeiterlesenGitLab Oj Spill RCE Exploit ist öffentlich
Die GitLab Oj Spill RCE ist jetzt öffentlich: Am 24. Juli wurden ein funktionierender Exploit-Chain und ein vollständiger technischer Bericht für eine Remote-Code-Execution-Lücke veröffentlicht, die GitLab bereits sechs Wochen zuvor, am 10. Juni, still gepatcht hatte. Läuft Ihre selbstgehostete GitLab-Instanz noch auf 18.10.7 oder älter, kann jeder Entwickler mit Commit-Rechten jetzt Befehle als Benutzer git…
WeiterlesenDie neue Ära des Software-Lieferkettenrisiko
Moderne Unternehmen sind heute Software-Unternehmen, und das Software-Lieferkettenrisiko ist inzwischen ein Geschäftsrisiko, nicht nur ein Problem für Entwickler. Ob Sie industrielle Komponenten herstellen, Finanztransaktionen verarbeiten, Logistiknetzwerke betreiben oder Online-Shops verwalten – Ihr Unternehmen ist wahrscheinlich von ERP-Systemen, Kundenportalen, Zahlungsintegrationen, Cloud-Workloads, APIs, Automatisierungsskripten und weiteren Code-Ebenen abhängig, die aus Open-Source-Komponenten, Drittanbieter-Bibliotheken, SaaS-Tools und CI/CD-Workflows zusammengesetzt sind.…
WeiterlesenTop 5 Cybersecurity News vom 27. März 2026
Cybersecurity News vom 27 zeigen eine klare Verschiebung: Kompromittierungspfade verlagern sich in Control Planes – also in die Systeme, die Vertrauen ausstellen, Code ausliefern, Identitäten steuern und Flotten verwalten. Diese Woche ging es nicht um „mehr Vorfälle“, sondern um mehr Hebelwirkung. Angreifer erzwingen keinen Zugang mehr – sie operieren in der Infrastruktur hinter dem Zugang.…
Weiterlesen
