<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/"><channel><title><![CDATA[Advisories]]></title><link>https://ole-hartwig.eu/advisories</link><description><![CDATA[Sicherheitsmeldungen für den Stack, den ich selbst betreibe: TYPO3, PHP, Composer, FrankenPHP, Sylius, GitLab, nginx und die npm-Lieferkette. Mit Einordnung und Quellen.]]></description><language>de-DE</language><lastBuildDate>Thu, 01 Oct 2026 09:20:37 +0200</lastBuildDate><atom:link href="https://ole-hartwig.eu/advisories/feed.xml" rel="self" type="application/rss+xml" /><item><title><![CDATA[Rückblick 2026: Sicherheitsmeldungen von Mai bis September]]></title><link>https://ole-hartwig.eu/advisories/rueckblick-2026</link><guid isPermaLink="false">https://ole-hartwig.eu/page-3753</guid><description><![CDATA[Sicherheitsmeldungen von Mai bis September 2026 für PHP-, TYPO3- und Kubernetes-Betreiber: npm-Lieferkette, Linux-Kernel, Webserver, KI-Agenten. Kurz eingeordnet.]]></description><pubDate>Tue, 29 Sep 2026 21:48:43 +0200</pubDate></item><item><title><![CDATA[Sylius Security-Release 1.12.25 / 1.13.17 / 1.14.20 / 2.1.16 / 2.2.9: JWT-Audience-Verwechslung erlaubt Admin-Übernahme über die Shop-API]]></title><link>https://ole-hartwig.eu/advisories/sylius-security-release-1-12-25-1-13-17-1-14-20-2-1-16-2-2-9-jwt-audience-confusion</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2885</guid><description><![CDATA[Sylius 1.12.25/1.13.17/1.14.20/2.1.16/2.2.9 beheben vier Lücken: JWT-Audience-Verwechslung (Admin-Übernahme), Password-Reset-Host-Poisoning, Order-Total-Inflation nach Payment-Capture und ungeprüfte Payment-Request-Actions.]]></description><pubDate>Thu, 24 Sep 2026 08:32:54 +0200</pubDate></item><item><title><![CDATA[TYPO3 14.3.7 und 13.4.35: Informationsoffenlegung im Lokalisierungs-Assistenten und fehlende Autorisierung bei Konfigurations-Kommandos behoben]]></title><link>https://ole-hartwig.eu/advisories/typo3-14-3-7-13-4-35-security-release-sa-022-sa-023</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2877</guid><description><![CDATA[TYPO3 14.3.7 und 13.4.35 beheben zwei Sicherheitslücken: Informationsoffenlegung im Lokalisierungs-Assistenten (CVE-2026-77132) und fehlende Autorisierung bei Konfigurations-Kommandos (CVE-2026-85400).]]></description><pubDate>Sat, 19 Sep 2026 08:21:48 +0200</pubDate></item><item><title><![CDATA[redis-parser CVE-2026-93435: Unbegrenzte Rekursion beim RESP-Parsing legt ioredis-Clients lahm]]></title><link>https://ole-hartwig.eu/advisories/redis-parser-cve-2026-93435-ioredis-resp-recursion-dos</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2875</guid><description><![CDATA[redis-parser CVE-2026-93435: unbegrenzte Rekursion beim RESP-Parsing lässt ioredis-Clients über einen Stack Overflow abstürzen. CVSS 7.5/8.7, noch kein Patch verfügbar.]]></description><pubDate>Sat, 19 Sep 2026 08:19:28 +0200</pubDate></item><item><title><![CDATA[GitLab CVE-2026-85706: Pfad-Traversal in der Commits-API erlaubt unauthentifiziertes Auslesen beliebiger Dateien — aktiv ausgenutzt, CVSS 10.0, jetzt in der CISA-KEV]]></title><link>https://ole-hartwig.eu/advisories/gitlab-cve-2026-85706-commits-api-path-traversal-unauthenticated-file-read-kev</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2837</guid><description><![CDATA[GitLab CVE-2026-85706: unauthentifizierter Pfad-Traversal in der Commits-API von Self-Managed-Instanzen. CVSS 10.0, aktiv ausgenutzt, CISA-KEV. Betroffene Versionen, Patch und Detection.]]></description><pubDate>Thu, 17 Sep 2026 08:19:25 +0200</pubDate></item><item><title><![CDATA[TYPO3-EXT-SA-2026-025: Fünf CVEs in „Apache Solr for TYPO3“ — von Broken Access Control bis PHP Object Injection]]></title><link>https://ole-hartwig.eu/advisories/typo3-ext-sa-2026-025-apache-solr-broken-access-control-deserialization</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2776</guid><description><![CDATA[TYPO3-EXT-SA-2026-025: fuenf Schwachstellen in der Extension „Apache Solr for TYPO3“ — Broken Access Control, Information Disclosure und PHP Object Injection ueber unserialize(). Betroffene Versionen, Patch und Detection.]]></description><pubDate>Sat, 29 Aug 2026 08:21:28 +0200</pubDate></item><item><title><![CDATA[SCTPhantom (CVE-2026-64564): eine 18 Jahre alte Use-after-Free-Lücke im Linux-Kernel-SCTP-Stack — Root-Behauptung umstritten]]></title><link>https://ole-hartwig.eu/advisories/cve-2026-64564-sctphantom-linux-kernel-sctp-use-after-free-container-escape</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2763</guid><description><![CDATA[Tencents Zhuque Lab hat mit dem KI-gestützten Tool „Corvus AI" eine Use-after-Free-Schwachstelle in der dynamischen SCTP-Adress-Rekonfiguration (ASCONF) gefunden, die seit Kernel 2.6.25 (2008) existiert. Fixes gibt es seit 3. August 2026 in vier Kernel-Linien; Tencent behauptet Root-Zugriff samt Container-Escape auf mehreren Distributionen — eine Behauptung, die bislang unabhängig unbestätigt ist. Ich ordne ein, was gesichert ist, was strittig bleibt, und wie du SCTP notfalls einfach abschaltest.]]></description><pubDate>Sat, 08 Aug 2026 08:18:42 +0200</pubDate></item><item><title><![CDATA[Keyv/Cacheable-npm-Kompromittierung: Mini-Shai-Hulud-Wurm vergiftet 400+ Pakete über preinstall-Hook und Claude-Code-/VS-Code-Autostart]]></title><link>https://ole-hartwig.eu/advisories/keyv-cacheable-npm-mini-shai-hulud-supply-chain-worm</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2759</guid><description><![CDATA[Am 4. August 2026 wurde die Release-Pipeline von keyv und rund einem Dutzend verwandter npm-Pakete (cacheable-Familie, flat-cache, file-entry-cache, cache-manager u.a.) kompromittiert. Ein neu eingefügter preinstall-Hook lädt eine verschlüsselte Bun-Runtime-Payload, die Cloud- (AWS/GCP/Azure), CI/CD- und npm-/GitHub-Credentials erntet, sich selbst über npm Trusted Publishing weiterverbreitet und zusätzlich Autostart-Hooks in .claude/settings.json und .vscode/tasks.json ablegt — Ausführung schon beim Öffnen eines geklonten Repos, auch ohne npm install. Snyk führt den Vorfall als SNYK-JS-KEYV-18515941 (Critical), eine offizielle CVE-Nummer war zum Zeitpunkt dieses Artikels noch nicht vergeben.]]></description><pubDate>Wed, 05 Aug 2026 08:18:18 +0200</pubDate></item><item><title><![CDATA[TYPO3-EXT-SA-2026-013 (CVE-2026-46725): Unsichere Deserialisierung in „Content Element Selector" (ceselector) — unauthentifizierte RCE, Fix in 6.0.1/5.0.1/4.0.2/3.0.3]]></title><link>https://ole-hartwig.eu/advisories/typo3-cve-2026-46725-ceselector-deserialization-rce</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2758</guid><description><![CDATA[TYPO3-EXT-SA-2026-013 / CVE-2026-46725 (CVSS 4.0, Critical): Die Drittanbieter-Extension „Content Element Selector" (mmc/ceselector) übergibt ein clientseitig kontrollierbares Cookie ungeprüft an PHPs unserialize(). Bei Content-Elementen mit „Persistent Mode: Static" ermöglicht das PHP Object Injection — mit einer öffentlich dokumentierten Gadget-Chain über Monolog-Klassen sogar unauthentifizierte Remote Code Execution. Betroffen: ceselector ≤6.0.0, ≤5.0.0, 4.0.0–4.0.1, ≤3.0.2. Fix: 6.0.1/5.0.1/4.0.2/3.0.3.]]></description><pubDate>Wed, 05 Aug 2026 08:18:09 +0200</pubDate></item><item><title><![CDATA[PHP 8.5.9, 8.4.24, 8.3.33, 8.2.33: Koordinierter Security-Release schließt PostgreSQL-SQL-Injection und BCMath-Speicherfehler]]></title><link>https://ole-hartwig.eu/advisories/php-8-5-9-8-4-24-8-3-33-8-2-33-security-release-cve-2026-17543-17544</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2755</guid><description><![CDATA[Am 28.–30. Juli 2026 hat das PHP-Projekt einen koordinierten Security-Release für alle vier aktuell unterstützten Linien veröffentlicht: 8.2.33, 8.3.33, 8.4.24 und 8.5.9. Vier Schwachstellen werden geschlossen: CVE-2026-17543 (GHSA-7qpv-r5mr-78m4), eine SQL-Injection in den Erweiterungen PGSQL und PDO_PGSQL über eine Lücke im Escaping der E'...'-Backslash-Syntax; CVE-2026-17544 (GHSA-x692-q9x7-8c3f), ein Out-of-Bounds-Write in bc_str2num() bei BCMaths bccomp()-Funktion; CVE-2026-7260 (GHSA-vc5h-9ppw-p5f3), ein Denial-of-Service-Crash in Phar durch rekursive Symlinks; sowie CVE-2026-9672, ein Upgrade der gebündelten libgd-Bibliothek ohne öffentlich dokumentierte Detail-Beschreibung. Offizielle CVSS-Werte hat php.net nicht veröffentlicht; nach aktuellem Kenntnisstand liegt keine aktive Ausnutzung vor. Praktisch relevant ist vor allem CVE-2026-17543 für jede Codebasis, die Nutzereingaben ohne Parameterbindung in PostgreSQL-String-Literale mit E'...'-Syntax einfügt.]]></description><pubDate>Thu, 30 Jul 2026 18:05:02 +0200</pubDate></item><item><title><![CDATA[Langflow CVE-2026-0770: exec_globals erlaubt unauthentifizierte RCE — zweite Langflow-Lücke in CISA KEV, kein Patch in Sicht]]></title><link>https://ole-hartwig.eu/advisories/langflow-cve-2026-0770-exec-globals-unauthenticated-rce</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2706</guid><description><![CDATA[CVE-2026-0770 (GHSA-g22f-v6f7-2hrh, ZDI-CAN-27325) ist eine unauthentifizierte Remote-Code-Execution-Lücke in Langflow: Der /api/v1/validate/code-Endpoint übergibt den Parameter exec_globals ungeprüft an Pythons exec(). GitHubs Advisory Database bewertet die Lücke mit CVSS 4.0 8.9, NVD und ZDI mit CVSS 3.0 9.8. Seit rund 27.06.2026 aktiv ausgenutzt, am 21.07.2026 von CISA in den KEV-Katalog aufgenommen — die zweite Langflow-Schwachstelle dort. Ein bestätigter Patch existiert nach aktuellem Kenntnisstand nicht.]]></description><pubDate>Mon, 27 Jul 2026 08:18:59 +0200</pubDate></item><item><title><![CDATA[NGINX CVE-2026-42533: Heap Buffer Overflow durch Capture-Variablen-Reihenfolge in map/regex — Patch-Pflicht für Kubernetes-Ingress]]></title><link>https://ole-hartwig.eu/advisories/nginx-cve-2026-42533-heap-buffer-overflow-map-regex</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2674</guid><description><![CDATA[CVE-2026-42533 ist ein Heap-Buffer-Overflow (CWE-122) in NGINX Open Source und NGINX Plus, ausgelöst durch eine Race-Bedingung zwischen den zwei Auswertungs-Pässen des map-Direktive-Mechanismus: Referenziert ein String-Ausdruck die nummerierten Capture-Variablen ($1, $2, …) einer regex-basierten map, bevor er die eigene Ausgabevariable der Map referenziert, überschreibt die interne Neuauswertung der Regex den gemeinsam genutzten Capture-State — mit einem vom Angreifer kontrollierten Request als Quelle für Länge und Inhalt des Overflows. Betroffen sind NGINX 0.9.6 bis 1.31.2 sowie NGINX Plus vor 37.0.3.1; behoben in 1.31.3 (Mainline), 1.30.4 (Stable) und Plus 37.0.3.1. CVSSv4 9.2 (Critical) / CVSSv3.1 8.1 (High); der DoS-Pfad (Worker-Crash) gilt als zuverlässig reproduzierbar, ein RCE-Pfad über ASLR-Bypass ist plausibel, aber öffentlich noch nicht demonstriert. Die Schwachstelle ist konfigurationsabhängig und betrifft insbesondere NGINX Ingress Controller, Gateway Fabric, App Protect WAF und Instance Manager, die die NGINX-Engine einbetten.]]></description><pubDate>Thu, 23 Jul 2026 08:15:59 +0200</pubDate></item><item><title><![CDATA[LiteLLM CVE-2026-47101, -47102, -40217: Vom internen Nutzer zu proxy_admin und RCE — eine Drei-Lücken-Kette im AI-Gateway]]></title><link>https://ole-hartwig.eu/advisories/litellm-cve-2026-47101-47102-40217-privilege-escalation-rce-chain</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2564</guid><description><![CDATA[GHSA-qrc4-49gv-mv9m / CVE-2026-47101 (CVSS 4.0 8.7, CWE-863): LiteLLM validiert bei der API-Key-Erstellung (/key/generate u.ä.) das Feld allowed_routes nicht gegen die Rolle des anfragenden Nutzers — ein internal_user kann sich damit Schlüssel mit Zugriff auf Admin-Routen ausstellen. CVE-2026-47102: /user/update und /user/bulk_update prüfen nicht, welche Felder ein Nutzer an sich selbst schreiben darf — der Nutzer setzt sein eigenes user_role-Feld auf proxy_admin. CVE-2026-40217: Das Custom Code Guardrail führt Python-Code per exec() aus, ohne __builtins__ zu entfernen — __import__, open und eval bleiben erreichbar; ein separater Regex-Bypass am Playground-Endpoint erlaubt zusätzlich Bytecode-Manipulation. Verkettet ergeben die drei Lücken einen Weg von einem gewöhnlichen internen Account zu vollständiger Remote Code Execution auf dem LiteLLM-Proxy-Server — mit Zugriff auf Provider-API-Keys, Datenbank-Credentials und alle durchgeleiteten Prompts/Responses. Betrifft LiteLLM vor v1.83.14-stable. Bislang keine bestätigte Ausnutzung in freier Wildbahn bekannt, aber ein öffentlich dokumentierter funktionierender Exploit-Nachweis. Nachträglich aufgegriffen: Erstveröffentlichung 21.05.2026, GHSA-Update 11.06.2026 — kein 48h-Fund, aber angesichts der Kombination aus Schweregrad und der Tatsache, dass LiteLLM auf diesem Blog wiederholt Thema war, eine bewusste Nachbetrachtung.]]></description><pubDate>Sat, 18 Jul 2026 09:17:20 +0200</pubDate></item><item><title><![CDATA[TYPO3 SA-2026-020 (CVE-2026-15305): Der MimeTypeValidator im Form Framework wurde nie registriert — Fix in 14.3.5]]></title><link>https://ole-hartwig.eu/advisories/typo3-cve-2026-15305-form-framework-mimetypevalidator</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2394</guid><description><![CDATA[TYPO3-CORE-SA-2026-020 / CVE-2026-15305 (CVSS 4.0, Medium): Der MimeTypeValidator für FileUpload- und ImageUpload-Elemente im Form Framework wurde beim Form-Bau registriert, bevor die konkrete Formulardefinition angewendet wurde — dadurch landete er nie in der aktiven Verarbeitungs-Pipeline. Ergebnis: Nutzer konnten Dateien mit beliebigem MIME-Type hochladen, unabhängig von der im Formular konfigurierten Allowlist. Betrifft TYPO3 14.2.0 bis 14.3.4; 13.4-LTS ist nicht betroffen. PHP-Datei-Uploads blieben durch eine separate Sperre blockiert. Fix: TYPO3 14.3.5 LTS, kein DB-Update nötig.]]></description><pubDate>Thu, 16 Jul 2026 08:28:00 +0200</pubDate></item><item><title><![CDATA[Sylius Mollie Plugin: Payment-Webhook-Forgery und Order-ID-Enumeration — Fix in 2.2.9 / 3.2.5 / 3.3.2]]></title><link>https://ole-hartwig.eu/advisories/sylius-mollie-plugin-payment-webhook-forgery-order-enumeration</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2386</guid><description><![CDATA[GHSA-rc52-c4hv-w89p (High) und GHSA-x83g-979r-f5fh (Moderate): Der Payment-Webhook von sylius/mollie-plugin verifiziert nicht, dass eine eingehende Mollie-Payment-ID zur betroffenen Order gehört — Angreifer können fremde Bestellungen ohne Zahlung als bezahlt markieren. Zusätzlich erlauben QR-Code- und Thank-you-Endpunkte das Durchnummerieren von Order-IDs zum Abgriff von Kundendaten. Betroffen: 2.2.8, 3.2.4, 3.3.1 und ältere Stände, sowie die abgekündigten Fremd-Pakete bitbag/mollie-plugin und mollie/sylius-plugin. Fix: 2.2.9 / 3.2.5 / 3.3.2. CVE-Nummern stehen noch aus.]]></description><pubDate>Wed, 15 Jul 2026 10:28:30 +0200</pubDate></item><item><title><![CDATA[GhostLock (CVE-2026-43499): eine 15 Jahre alte Futex-Race im Linux-Kernel öffnet Root und Container-Escape]]></title><link>https://ole-hartwig.eu/advisories/ghostlock-cve-2026-43499-linux-kernel-futex-use-after-free-root-container-escape</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2378</guid><description><![CDATA[CVE-2026-43499 (GhostLock, CVSS 7.8, offengelegt 08.07.2026): Use-after-Free in der Futex-Priority-Inheritance-Cleanup-Logik des Linux-Kernels, im Code seit 2011. Lokale Rechteausweitung zu Root in rund 5 Sekunden, demonstrierter Container-Escape aus Docker/Kubernetes/K3s zum Host. Öffentlicher Exploit-Code auf GitHub. Patch-Rollout je Distribution uneinheitlich.]]></description><pubDate>Tue, 14 Jul 2026 11:09:08 +0200</pubDate></item><item><title><![CDATA[npm v12: Install-Scripts sind ab sofort standardmäßig deaktiviert — was das für deine CI bedeutet]]></title><link>https://ole-hartwig.eu/advisories/npm-v12-install-scripts-standardmaessig-aus</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2373</guid><description><![CDATA[npm v12 (Release für Juli 2026 angekündigt) setzt allowScripts standardmäßig auf aus — preinstall/install/postinstall und implizite node-gyp-Builds laufen nicht mehr automatisch, ebenso werden Git- und Remote-URL-Abhängigkeiten ohne explizite Freigabe blockiert. Migration über npm approve-scripts.]]></description><pubDate>Tue, 14 Jul 2026 10:58:30 +0200</pubDate></item><item><title><![CDATA[GitLab-Patch-Release 19.0.2 / 18.11.5 / 18.10.8: Zwei High-Lücken erlauben Konto-Übernahme und XSS — self-managed sofort aktualisieren]]></title><link>https://ole-hartwig.eu/advisories/gitlab-patch-release-19-0-2-18-11-5-18-10-8-cve-2026-6552-10087</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2123</guid><description><![CDATA[Planmäßiges GitLab-Sammel-Patch-Release (10.06.2026): zwölf Fixes, vier High. Headline sind zwei CVSS-8.7-Lücken der Enterprise Edition — CVE-2026-6552 (Konto-Übernahme über die Group-SAML-Identity-API, Owner-Vorbedingung) und CVE-2026-10087 (XSS im Analytics Dashboard). Dazu CVE-2026-7250 (unauthentifizierter DoS in der Grape-API, CE/EE) und CVE-2026-9204 (SSRF im Gitaly-Repository-Import, CE/EE). Betroffen nur self-managed unterhalb 18.10.8 / 18.11.5 / 19.0.2; GitLab.com und Dedicated sind versorgt. Eine CI/CD-Drehscheibe hält Code und Secrets zugleich — Patch-Kadenz ist Lieferketten-Sicherheit.]]></description><pubDate>Sat, 13 Jun 2026 11:32:22 +0200</pubDate></item><item><title><![CDATA[TYPO3 14.3.3 & 13.4.31: 14 Security-Advisories an einem Tag — jede der 15 Lücken einzeln analysiert]]></title><link>https://ole-hartwig.eu/advisories/typo3-14-3-3-13-4-31-security-release-14-advisories</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2047</guid><description><![CDATA[TYPO3 14.3.3 und 13.4.31: 14 Security-Advisories (SA-2026-006 bis -019) mit 15 CVEs, jede Lücke einzeln analysiert — Form-Framework-SQLi,…]]></description><pubDate>Tue, 09 Jun 2026 14:16:00 +0200</pubDate></item><item><title><![CDATA[Miasma wechselt vom Paketmanager in den Editor: Klonen ist sicher, Öffnen nicht — und es traf auch Azure/durabletask]]></title><link>https://ole-hartwig.eu/advisories/miasma-ai-coding-agent-config-injection-claude-cursor-gemini-vscode</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2027</guid><description><![CDATA[Die Miasma-Familie folgt dem Entwickler vom Paketmanager in den Editor: Ein Commit pflanzt sechs Dateien, fuenf davon Trigger (SessionStart-Hook in .claude/.gemini, alwaysApply-Regel in .cursor, folderOpen-Task in .vscode, test-Script-Hijack) fuer einen 4,3-MB-Bun-Dropper. Klonen ist sicher, Oeffnen nicht. 113 Repos (Floor) inkl. Azure/durabletask. --ignore-scripts faengt keinen SessionStart-Hook. Mit Mitigation, Detection, Betreiberempfehlung.]]></description><pubDate>Sun, 07 Jun 2026 09:29:00 +0200</pubDate></item><item><title><![CDATA[PHP SOAP: CVE-2026-6722 — unauthentifizierter Use-after-Free-RCE im ext-soap (plus vier weitere PHP-Funde im selben Release)]]></title><link>https://ole-hartwig.eu/advisories/php-soap-cve-2026-6722-use-after-free-rce-cluster</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2029</guid><description><![CDATA[CVE-2026-6722: Use-after-Free im PHP ext-soap (Objekt-Dedup ueber id/href ohne Refcount-Erhoehung, Apache-Map-UAF, Heap-Grooming via Strings) — unauthentifizierte RCE bei SoapServer-Exposure. Dazu CVE-2026-7261 (UAF SoapServer/Session), -7262 (NULL-Deref/DoS), -7258 (OOB-Read in urldecode, SOAP-unabhaengig) und -6104 (mbstring-Overrun). Fix 8.2.31/8.3.31/8.4.21/8.5.6. Eigene Praxis: SOAP praktisch nicht mehr im Einsatz — abgeschaltet ist nicht gleich nicht geladen. Bewusst kein 48h-Daily-Treffer (Disclosure 12.05.2026).]]></description><pubDate>Sat, 06 Jun 2026 10:30:00 +0200</pubDate></item><item><title><![CDATA[IronWorm — ein Rust-npm-Worm, der npm Trusted Publishing missbraucht, per eBPF-Rootkit verschwindet und ohne C2 exfiltriert]]></title><link>https://ole-hartwig.eu/advisories/ironworm-rust-npm-worm-trusted-publishing-ebpf-rootkit</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2127</guid><description><![CDATA[Rust-npm-Worm IronWorm laeuft ueber einen preinstall-Hook, erntet 86 Umgebungsvariablen samt KI-Provider-Keys und ~/.claude-Credentials, publiziert sich in CI ueber npm Trusted Publishing weiter, exfiltriert ohne C2 ueber ausgetauschte GitHub-Actions-Workflows und versteckt sich per eBPF-Rootkit (das bei Kernel-Lockdown auffliegt). Mit Mitigation, Detection-IOCs, Root-Cause-Deep-Dive und Betreiberempfehlung; Paketliste an JFrog delegiert.]]></description><pubDate>Sat, 06 Jun 2026 07:26:00 +0200</pubDate></item><item><title><![CDATA[binding.gyp - ein npm-Supply-Chain-Worm, der node-gyp statt postinstall missbraucht — und CI/CD-Credentials erntet]]></title><link>https://ole-hartwig.eu/advisories/binding-gyp-npm-node-gyp-supply-chain-worm-credential-harvesting</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2010</guid><description><![CDATA[Laufender npm-Lieferketten-Vorfall: ein selbst-replizierender Worm nutzt binding.gyp/node-gyp statt postinstall, laedt die Bun-Runtime, erntet Cloud-/Registry-Credentials, injiziert setup-bun in GitHub-Actions-Workflows und vergiftet weitere Pakete des Opfers. Mit Mitigation, Detection-IOCs und Betreiberempfehlung — Paketliste an die Primaerquelle delegiert.]]></description><pubDate>Thu, 04 Jun 2026 21:37:06 +0200</pubDate></item><item><title><![CDATA[FrankenPHP 1.12.4 schliesst Underscore-Header-Spoofing — und bündelt die Security-Patches aus Caddy 2.11.4 und Mercure 0.24.2]]></title><link>https://ole-hartwig.eu/advisories/frankenphp-1-12-4-underscore-header-spoofing-caddy-2-11-4-mercure-0-24-2</link><guid isPermaLink="false">https://ole-hartwig.eu/page-2004</guid><description><![CDATA[Hardening-Release FrankenPHP 1.12.4: Underscore-Header-Spoofing am Server geschlossen, gebündelte Caddy-2.11.4- und Mercure-0.24.2-Security-Patches, dazu Worker-Mode-Crash- und Data-Race-Fixes. Kein aktiver 0-Day, aber „jeder sollte updaten“ — mit Mitigation, Detection und Betreiberempfehlung.]]></description><pubDate>Thu, 04 Jun 2026 16:37:00 +0200</pubDate></item><item><title><![CDATA[Sylius Security-Release 2.0.18 / 2.1.15 / 2.2.6 — drei Lücken im Shop- und Payment-API-Pfad (Cart-LiveComponent, Payment-IDOR, Channel-Bypass)]]></title><link>https://ole-hartwig.eu/advisories/sylius-security-release-cart-livecomponent-payment-idor-channel-bypass</link><guid isPermaLink="false">https://ole-hartwig.eu/page-1991</guid><description><![CDATA[Vorfall-Analyse (Sammelpost) zum Sylius-Security-Release vom 02.06.2026. Drei Advisories im Shop-/Payment-API-Pfad: GHSA-5597-7rmh-97q5 (Cart-FormComponent löscht/ändert abgeschlossene Order, CVSS 6.5, CWE-672/841), GHSA-mr9r-h354-966r (IDOR auf Shop-Payment-Request-Endpoints, CWE-639) und GHSA-6955-hrm5-c4qp (Channel-basierter Zahlart-Bypass, CVSS 4.3, CWE-863). Betroffen: 2.0.0–2.0.17, 2.1.0–2.1.14, 2.2.0–2.2.5. Behoben in 2.0.18 / 2.1.15 / 2.2.6. Keine CVE-IDs, alle Moderate, keine bekannte aktive Ausnutzung. Fix per composer update; je Lücke ein dokumentierter Workaround per Service-Override.]]></description><pubDate>Wed, 03 Jun 2026 17:13:59 +0200</pubDate></item><item><title><![CDATA[CVE-2026-1784: OpenShift Ingress-Operator — RCE über HAProxy-Config-Injection im Route-spec.path]]></title><link>https://ole-hartwig.eu/advisories/cve-2026-1784-openshift-ingress-operator-haproxy-config-injection-route-path-rce</link><guid isPermaLink="false">https://ole-hartwig.eu/page-1927</guid><description><![CDATA[Vorfall-Analyse zu CVE-2026-1784: Config-Injection → RCE im OpenShift-Ingress-Operator. Das Feld spec.path eines Route-Objekts wird unzureichend validiert; tenant-kontrollierter Inhalt fließt in die vom ose-cluster-ingress-operator generierte HAProxy-Konfiguration des gemeinsamen Routers. CVSS v3.1 8.8 (AV:L/AC:L/PR:L/S:C/C:H/I:H/A:H), CWE-15. Eintrittsschwelle: Schreibrecht auf Route-Objekte in einem Namespace. Scope Changed — die Wirkung verlässt den Tenant-Namespace und trifft den cluster-weiten Ingress. Fix über Red-Hat-Errata der jeweiligen 4.x-Linie; Stopgap: Admission-Policy auf spec.path.]]></description><pubDate>Tue, 02 Jun 2026 15:52:00 +0200</pubDate></item><item><title><![CDATA[Miasma: The Spreading Blight — Mini-Shai-Hulud-Wurm kompromittiert @redhat-cloud-services npm-Pakete und greift Cloud-Identitäten an]]></title><link>https://ole-hartwig.eu/advisories/miasma-redhat-cloud-services-npm-mini-shai-hulud-cloud-identity-worm</link><guid isPermaLink="false">https://ole-hartwig.eu/page-1919</guid><description><![CDATA[Vorfall-Analyse zur Miasma-Welle: 32 kompromittierte @redhat-cloud-services-npm-Pakete, Variante des open-sourcten Mini-Shai-Hulud von TeamPCP. Patient Zero war ein kompromittierter Red-Hat-Mitarbeiter-GitHub-Account mit Orphan-Commits an zwei RedHatInsights-Repos; Veröffentlichung via GitHub-Actions-OIDC-Trusted-Publishing inkl. Sigstore. preinstall-Hook führt ein 4,2-MB-Obfuskat aus, räumt GitHub/AWS/GCP/Azure/Kubernetes/Vault/npm/SSH/Docker-Credentials ab, sammelt neu auch GCP-/Azure-Cloud-Identitäten, setzt kitty-monitor-Persistenz und einen destruktiven gh-token-monitor-Dead-Man-Switch. Operative Einschätzung: kritisch. Reihenfolge: isolieren, Persistenz entfernen, dann rotieren.]]></description><pubDate>Tue, 02 Jun 2026 09:37:00 +0200</pubDate></item><item><title><![CDATA[CVE-2026-48736: SSRF-Bypass in Symfonys NoPrivateNetworkHttpClient — wenn die IPv6-Übergangsformen nicht auf der Blockliste stehen]]></title><link>https://ole-hartwig.eu/advisories/cve-2026-48736-symfony-noprivatenetworkhttpclient-ipv6-transition-ssrf</link><guid isPermaLink="false">https://ole-hartwig.eu/page-1914</guid><description><![CDATA[Vorfall-Analyse zu CVE-2026-48736: SSRF-Schutz-Bypass in Symfony HTTP Client / HTTP Foundation. Der NoPrivateNetworkHttpClient blockiert private Netze über IpUtils::PRIVATE_SUBNETS, die Liste enthielt aber nicht 6to4 (2002::/16), Teredo (2001::/32), NAT64 (64:ff9b::/96, 64:ff9b:1::/48) und IPv4-compatible (::/96). checkIp6() ist ein reiner CIDR-Vergleich und extrahiert das eingebettete IPv4 nie. Hebel deployment-abhängig (IPv6/NAT64-Routing). Empfehlung: Patch plus Egress-Defense-in-Depth. Operative Einschätzung medium, kein offizieller CVSS (NVD noch RESERVED). Schwester-Lage zu CVE-2026-48489, geteilter Patch-Pfad.]]></description><pubDate>Sun, 31 May 2026 22:26:54 +0200</pubDate></item><item><title><![CDATA[CVE-2026-48489: Symfony Firewall-Bypass über failure_forward — wenn ein interner Subrequest die access_control-Linie umgeht]]></title><link>https://ole-hartwig.eu/advisories/cve-2026-48489-symfony-firewall-bypass-failure-forward-subrequest</link><guid isPermaLink="false">https://ole-hartwig.eu/page-1913</guid><description><![CDATA[Vorfall-Analyse zu CVE-2026-48489: Authorization-Bypass / Local Request Forgery in Symfony Security-HTTP. Bei einer form-login-Firewall mit failure_forward: true übernimmt der DefaultAuthenticationFailureHandler den client-kontrollierten _failure_path als Ziel eines internen Subrequests; weil die Firewall Subrequests bewusst überspringt, läuft der access_control-AccessListener nicht. Ein unauthentifizierter POST mit _failure_path=/admin/... liest GET-Routen hinter einer ^/admin-Regel aus — ohne Fehlkonfiguration. Eintrittsschwelle failure_forward: true (Nicht-Default). Fix-Stände 5.4.53 / 6.4.41 / 7.4.13 / 8.0.13. Operative Einschätzung high, kein offizieller CVSS (NVD noch RESERVED).]]></description><pubDate>Sun, 31 May 2026 22:22:07 +0200</pubDate></item><item><title><![CDATA[BadHost (CVE-2026-48710): Eine Zeile im Host-Header hängt Auth aus — Starlette, FastAPI und jeder MCP-Server unter 1.0.1 sind die Linie]]></title><link>https://ole-hartwig.eu/advisories/cve-2026-48710-badhost-starlette-mcp-fastapi-host-header-auth-bypass</link><guid isPermaLink="false">https://ole-hartwig.eu/page-1861</guid><description><![CDATA[Vorfall-Analyse zur BadHost-Schwachstelle (CVE-2026-48710): Starlette rekonstruiert request.url aus dem Host-Header per String-Konkatenation, das ASGI-Routing greift aber auf scope['path'] zu. Eine path-basierte Auth-Middleware liest damit einen anderen Pfad als der Router entscheidet. MCP-Server sind besonders exponiert, weil die Spezifikation unauthentifizierte OAuth-Discovery-Endpunkte erzwingt. Disclosure 22.05.2026, Fix in Starlette 1.0.1.]]></description><pubDate>Thu, 28 May 2026 19:18:41 +0200</pubDate></item><item><title><![CDATA[Sechs TYPO3-Extension-Advisories vom 19. Mai 2026 — zwei RCEs, zwei SQL-Injections, dreifach ke_search, eine Access-Control-Lücke und welche Patch-Reihenfolge der Cluster verlangt]]></title><link>https://ole-hartwig.eu/advisories/typo3-ext-sa-2026-008-bis-013-extension-cluster-mai-2026</link><guid isPermaLink="false">https://ole-hartwig.eu/page-1625</guid><description><![CDATA[Am Abend des 19. Mai 2026 hat das TYPO3 Security Team sechs Extension-Advisories veröffentlicht — von Critical (ceselector-RCE über unserialize-Cookie) über High (news-SQLi, crawler-RCE) bis Medium (tt_address, sf_register, ke_search). Wer einen über eine Patch-Pipeline (Renovate, Dependabot o. ä.) gewarteten Stack betreibt, sieht die sechs Patch-Releases automatisiert in den Build einlaufen. Eine technische Analyse pro Lücke, einschließlich der zwei wiederkehrenden Patterns (PHP-Object-Injection und unsanitisierter SQL-Input) und der ke_search-Dreierkette aus XXE, Path Traversal und Information Disclosure.]]></description><pubDate>Sun, 24 May 2026 14:00:00 +0200</pubDate></item><item><title><![CDATA[Doppelter Composer-Vorfall am 22. Mai 2026 — Laravel-Lang-Tag-Injection (Aikido) und postinstall-Welle in 8 Composer-Paketen + 700+ GitHub-Repos (Socket)]]></title><link>https://ole-hartwig.eu/advisories/laravel-lang-tag-injection-supply-chain-may-2026</link><guid isPermaLink="false">https://ole-hartwig.eu/page-1836</guid><description><![CDATA[Zwei parallele Composer-Vorfälle am 22. Mai 2026: Tag-Injection über GitHub-Fork-Commits (Laravel-Lang, Aikido) und postinstall-Hook in package.json + Branch-Tracking-Versionen (Socket, 8 Composer-Pakete + 700+ Repos). C2 flipboxstudio.info bzw. parikhpreyash4/systemd-network-helper-aa5c751f.]]></description><pubDate>Sat, 23 May 2026 06:28:33 +0200</pubDate></item><item><title><![CDATA[Symfony 5.4.52 / 6.4.40 / 7.4.12 / 8.0.12 — sieben CVEs in einem Wartungsfenster, von SMTP-Header-Injection in Mime\Address bis zum UrlGenerator-Route-Requirement-Bypass]]></title><link>https://ole-hartwig.eu/advisories/symfony-5-4-52-6-4-40-7-4-12-8-0-12-disclosure-wave-cve-45064-45065-45066-45753-50340</link><guid isPermaLink="false">https://ole-hartwig.eu/page-1633</guid><description><![CDATA[Analyse der Symfony-Disclosure-Welle vom 20. Mai 2026 mit sieben CVEs in den vier supported Linien — HtmlSanitizer-Trio, UrlGenerator-Route-Bypass, Mime\Address-CRLF-Injection, X509Authenticator, SymfonyRuntime-Bypass. Stack-Mapping pro Komponente für Symfony-direkt, Sylius und TYPO3 v12.4 LTS / v13.4 LTS / v14.x. Konkrete Aufrufketten: Sylius Customer Mailer, TYPO3 EXT:form Email-Finisher, eigene Mailer-Services. Operativer Entscheidungsblock plus PCRE-Regex-Präzedenz-Erklärung.]]></description><pubDate>Wed, 20 May 2026 13:40:00 +0200</pubDate></item><item><title><![CDATA[FrankenPHP 1.12.3 schließt CVE-2026-45062 — Unicode-Pfad-Splitting wird zum RCE-Pfad]]></title><link>https://ole-hartwig.eu/advisories/frankenphp-cve-2026-45062-unicode-cgi-rce-mai-2026</link><guid isPermaLink="false">https://ole-hartwig.eu/page-1436</guid><description><![CDATA[FrankenPHP 1.12.3 schließt CVE-2026-45062 (GHSA-3g8v-8r37-cgjm, CVSS 8.1 High): die <code>splitPos()</code>-Funktion in <code>cgi.go</code> nutzte <code>search.IgnoreCase</code>-Unicode-Equivalence-Folding für non-ASCII-Pfadbytes. Zwei Logikfehler erlauben, dass Dateien wie <code>shellïºphp</code> oder <code>shell.ï½hp</code> als PHP-Skripte ausgeführt werden. Wo der Angreifer eine Datei im FrankenPHP-Web-Root platzieren kann (Upload, File-Storage), wird daraus unauthentisierter RCE. Ich habe für alle Bestandskunden die TYPO3- und Sylius-Container-Images mit FrankenPHP 1.12.3 neu gebaut und ausgerollt.]]></description><pubDate>Fri, 15 May 2026 18:00:00 +0200</pubDate></item><item><title><![CDATA[NGINX Rift CVE-2026-42945: Wenn 18 Jahre alte Annahmen im Rewrite-Modul den Reverse-Proxy zerreißen — was 1.30.1 wirklich ändert]]></title><link>https://ole-hartwig.eu/advisories/nginx-rift-cve-2026-42945-rewrite-module-mai-2026</link><guid isPermaLink="false">https://ole-hartwig.eu/page-1415</guid><description><![CDATA[CVE-2026-42945 NGINX Rift trifft jeden NGINX 0.6.27–1.30.0 und NGINX Plus R32–R36, wenn die Konfiguration eine rewrite-Direktive mit unbenannter Capture, Fragezeichen-Replacement und Folge-Direktive enthält. Patch ist seit 13.05.2026 verfügbar; die nachhaltigere Mitigation ist die Konfigurations-Disziplin auf benannte Captures.]]></description><pubDate>Fri, 15 May 2026 14:00:00 +0200</pubDate></item><item><title><![CDATA[Composer-Token-Leak (GHSA-f9f8-rm49-7jv2): GITHUB_TOKEN in CI-Logs — Composer auf 2.9.8 / 2.2.28 / 1.10.28 anheben]]></title><link>https://ole-hartwig.eu/advisories/composer-token-leak-ghsa-f9f8-rm49-7jv2-mai-2026</link><guid isPermaLink="false">https://ole-hartwig.eu/page-1165</guid><description><![CDATA[Was die Composer-Token-Leak-Schwachstelle auslöst, in welchen CI-Setups sie kritisch ist, wie du patchst — und welche Token-TTLs du für Self-hosted-Runner und GitHub-Apps annehmen musst.]]></description><pubDate>Wed, 13 May 2026 12:00:00 +0200</pubDate></item><item><title><![CDATA[Apache HTTP/2 Double-Free (CVE-2026-23918) — warum die mod_http2-Schicht in Apache 2.4.66 acht Tage offen lag]]></title><link>https://ole-hartwig.eu/advisories/apache-http2-cve-2026-23918-mai-2026</link><guid isPermaLink="false">https://ole-hartwig.eu/page-1193</guid><description><![CDATA[Apache mod_http2 Double-Free in Apache 2.4.66 (CVE-2026-23918, CVSS 8.8). DoS trivial, RCE remote auf Debian-/Ubuntu-Default mit APR-mmap-Allokator. Zwei öffentliche PoCs seit Disclosure-Woche, fix in 2.4.67. Ich prüfe, patche und validiere TYPO3- und Sylius-Hosting-Frontlines.]]></description><pubDate>Wed, 13 May 2026 12:00:00 +0200</pubDate></item><item><title><![CDATA[Wenn der Image-Bauer den falschen Brief annimmt: drei Lücken in apko (CVE-2026-42574 / -42575 / -42576) und was Wolfi-Build-Pipelines heute brauchen]]></title><link>https://ole-hartwig.eu/advisories/apko-cve-2026-42574-42575-42576-wolfi-image-build-supply-chain-mai-2026</link><guid isPermaLink="false">https://ole-hartwig.eu/page-1067</guid><description><![CDATA[Drei am 9. Mai 2026 veröffentlichte Lücken in apko verschieben die Vertrauensgrenze in der Wolfi-/Chainguard-Build-Pipeline: Path Traversal, fehlender Hash-Vergleich gegen den signierten Index und ein Type-Assert-Panic. Patch-Pin direkt auf 1.2.7, plus eigene SBOM-Verifikations-Stage als strukturelle Antwort.]]></description><pubDate>Mon, 11 May 2026 22:26:06 +0200</pubDate></item><item><title><![CDATA[MCP-Server in der Breite ausführbar: Was die Anthropic-SDK-Kette für KI-Agenten im Mittelstand bedeutet]]></title><link>https://ole-hartwig.eu/advisories/mcp-stdio-rce-anthropic-sdk-mai-2026</link><guid isPermaLink="false">https://ole-hartwig.eu/page-874</guid><description><![CDATA[Der STDIO-Transport im MCP-SDK ruft jedes Kommando direkt als Subprozess auf. ~200.000 erreichbare Server, 7.000+ Pakete, 150 Mio. Downloads. Anthropic patcht das nicht. Verantwortung bleibt bei den Implementierern.]]></description><pubDate>Thu, 07 May 2026 22:03:26 +0200</pubDate></item><item><title><![CDATA[Wenn ein composer install zur Code-Ausführung wird: CVE-2026-40176 und CVE-2026-40261 in der Composer-Lieferkette]]></title><link>https://ole-hartwig.eu/advisories/composer-cve-2026-40176-40261-supply-chain</link><guid isPermaLink="false">https://ole-hartwig.eu/page-863</guid><description><![CDATA[CVE-2026-40176 und CVE-2026-40261 betreffen Composer in allen Versionen vor 2.9.6 bzw. 2.2.27 LTS. Was für die eigene Build-Pipeline daraus folgt – ohne Aktionismus, mit klaren Schritten.]]></description><pubDate>Thu, 07 May 2026 10:03:57 +0200</pubDate></item><item><title><![CDATA[Wenn das CMS Backend-Passwörter im Klartext schreibt: TYPO3 14.2 und CVE-2026-6553]]></title><link>https://ole-hartwig.eu/advisories/typo3-cve-2026-6553-cleartext-passwoerter</link><guid isPermaLink="false">https://ole-hartwig.eu/page-862</guid><description><![CDATA[CVE-2026-6553 betrifft TYPO3 14.2.0. Der Patch 14.3.0 schließt die Lücke, entfernt die bereits gespeicherten Klartext-Daten aber nicht. Was Mittelständler, die TYPO3 produktiv betreiben, jetzt konkret tun sollten.]]></description><pubDate>Thu, 07 May 2026 10:00:43 +0200</pubDate></item></channel></rss>
