TeamCity CVE-2026-63077 RCE: Ungesicherte CI/CD-Übernahme

TeamCity CVE-2026-63077

TeamCity CVE-2026-63077 RCE erlaubt einem unauthentifizierten Angreifer, mit einer einzigen präparierten Anfrage Befehle auf einem TeamCity-On-Premises-Server auszuführen — ohne Login, ohne gültige Session, ohne Nutzerinteraktion. Die CISA nahm die Lücke am 5. August mit einer Drei-Tage-Frist in den KEV-Katalog auf; die aktive Ausnutzung läuft. Was ist passiert TeamCity CVE-2026-63077 RCE geht auf eine Deserialisierungs-Schwachstelle (CWE-502)…

Weiterlesen

Keyv npm Supply Chain Attack trifft 2 Milliarden Installs

Keyv npm supply chain attack

Der Keyv npm supply chain attack kompromittierte ein einzelnes GitHub-Wartungs-Account und nutzte es, um einen Credential-stehlenden Wurm in Hunderte weit verbreitete Caching-Pakete einzuschleusen. Bis zum 5. August zählten Tracking-Dienste 868 Pakete und 1.381 Versionen mit zusammen über 2 Milliarden monatlichen Installationen — der grösste Software-Supply-Chain-Vorfall, den DIESEC 2026 bisher verfolgt hat. Was ist passiert Am…

Weiterlesen

Stadler Rail Everest Ransomware: SFr10m abgelehnt

Stadler Rail Everest Ransomware: SFr10m Demand Refused

Der Stadler Rail Everest ransomware Vorfall zeigt, wie eine reife Reaktion auf Erpressung aussieht: Der Schweizer Zughersteller bestätigte, dass die Everest-Gruppe über eine gemeinsam genutzte Datenaustausch-Plattform technische Lieferantendaten stahl und rund 10 Millionen Schweizer Franken (etwa 12,3 Mio. USD) forderte — Stadler lehnte kategorisch ab und erstattete stattdessen Strafanzeige, statt zu verhandeln. Was ist passiert…

Weiterlesen

GitLab Oj Spill RCE Exploit ist öffentlich

GitLab Oj Spill RCE Exploit ist öffentlich

Die GitLab Oj Spill RCE ist jetzt öffentlich: Am 24. Juli wurden ein funktionierender Exploit-Chain und ein vollständiger technischer Bericht für eine Remote-Code-Execution-Lücke veröffentlicht, die GitLab bereits sechs Wochen zuvor, am 10. Juni, still gepatcht hatte. Läuft Ihre selbstgehostete GitLab-Instanz noch auf 18.10.7 oder älter, kann jeder Entwickler mit Commit-Rechten jetzt Befehle als Benutzer git…

Weiterlesen

AsyncAPI npm Supply Chain Attack: Kein Token gestohlen

AsyncAPI npm supply chain attack

Der AsyncAPI npm supply chain attack zeigt, dass keine der beiden Kontrollen half, denen Teams eigentlich vertrauen sollten — kryptografische Provenance und das Blockieren von Install-Skripten: Ein Angreifer veröffentlichte vier trojanisierte Pakete mit gültigen SLSA-/OIDC-Provenance-Attestierungen, ohne jemals ein npm-Token zu stehlen, und die Payload läuft unabhängig von –ignore-scripts. Was ist passiert Am 14. Juli, zwischen…

Weiterlesen