Kai Ole Hartwig

Rückblick 2026: Sicherheitsmeldungen von Mai bis September

Von Mai bis September 2026 habe ich viele Sicherheitsmeldungen einzeln aufgeschrieben. Das war zu viel. Hier stehen die, die für PHP-, TYPO3- und Kubernetes-Betreiber relevant waren, aber keinen eigenen Beitrag brauchen. Pro Meldung ein kurzer Absatz. Die ausführlichen Beiträge zu meinem eigenen Stack findest du unter Advisories.

PHP, Symfony und Composer

Symfony Process CVE-2026-24739 (Mai). Unter MSYS2 und Git-Bash auf Windows escaped die Process-Komponente Argumente mit Gleichheitszeichen falsch. Betroffen sind Windows-Entwicklerrechner, nicht deine Linux-Server.

Symfony-Nachzug vom 20. Mai. Die Webhook-Parser für Mailtrap, Mailjet, LOX24 und Twilio haben das Secret nie geprüft (CVE-2026-45754, -45755, -47212). Dazu kommt eine ReDoS im JsonPath-Parser (CVE-2026-45756).

PHP 8.4.21 und 8.3.31 (7. Mai). Koordinierte Sicherheits-Sammelfreigabe für 8.2.31, 8.3.31, 8.4.21 und 8.5.6, unter anderem mit einem Fix in PDO-Firebird (CVE-2025-14179).

PHP-JPEG-Verarbeitung (CVE-2025-14177). PT SWARM hat am 15. Mai einen Write-up zu zwei Memory-Safety-Bugs in getimagesize() und iptcembed() veröffentlicht. Beide sind seit November 2025 gepatcht.

PHP 8.6 RC2 (23. September). Die stabile Version ist für November 2026 angekündigt. Neu sind unter anderem Partial Function Application und clamp(). Plane die Deprecations früh ein.

Composer 2.10 und Packagist-Roadmap (27. Mai). Angekündigt sind Dependency-Policies, Stable Version Immutability und eine MFA-Pflicht für Maintainer.

TYPO3 Maintenance-Releases

TYPO3 14.3.1 und 13.4.29 (12. Mai). Maintenance-Releases ohne Security-Advisory, mit angehobenem Memory-Limit und einem Drag-and-Drop-Fix.

TYPO3 14.3.2 und 13.4.30 (26. Mai). Reine Maintenance-Releases mit angehobenen Symfony- und Composer-Constraints.

npm-Lieferkette

EVM/DeFi-Welle (6. Mai). Sechs bösartige Web3-Pakete, darunter viem-core, hardhat-core-utils und foundry-utils, vier Tage nach node-env-resolve.

node-ipc (14. Mai). Drei manipulierte Versionen mit Credential-Stealer waren elf Stunden im npm-Registry. Der Einstieg lief über die Domain des Maintainers.

Shai-Hulud gegen @antv (19. Mai). 323 npm-Pakete im @antv-Cluster in einer Stunde. Die bisher dichteste Welle der Reihe.

vpmdhaj-Typosquats (28. Mai). Microsoft Threat Intelligence hat 14 Pakete offengelegt, die sich als OpenSearch- und Elasticsearch-Werkzeuge ausgaben. Ziel waren AWS- und Vault-Tokens.

jscrambler 8.14.0 bis 8.20.0 (11. Juli). Ein kompromittiertes Publish-Credential brachte einen Rust-Infostealer ins Paket. Er zielte auf Cloud-Keys, Wallets, KI-Tool-Configs und Kubernetes-Zugänge. Fix ist 8.22.0.

AsyncAPI (14. Juli). Eine ungemergte pull_request_target-Lücke ermöglichte den Diebstahl des Publish-Tokens. Betroffen waren Pakete mit rund 2,9 Mio. wöchentlichen Downloads.

tw-pkgprobe-7731 (24. September). Das Paket gab sich als Twilio-Bug-Bounty-Tool aus und exfiltrierte Account-SID und Auth-Token aus Umgebungsvariablen.

Webserver, TLS und Redis

nginx-poolslip (21. Mai). Vega-AI meldete einen unauthentifizierten RCE-Pfad im Memory-Pool von nginx 1.31.0. Zum Zeitpunkt der Meldung gab es weder CVE noch Patch.

HTTP/2 Bomb (2. Juni). Eine Remote-DoS gegen die Standard-HTTP/2-Konfiguration von nginx, Apache httpd, IIS, Envoy und Pingora.

OpenSSL-Sammelrelease (9. Juni). Zehn CVEs, davon eine High: CVE-2026-45447, ein Use-after-Free in PKCS7_verify(). Fix in 4.0.1, 3.6.3, 3.5.7, 3.4.6 und 3.0.21.

HollowByte. Ein 11-Byte-TLS-Paket mit falscher Längenangabe lässt OpenSSL-Server Speicher reservieren. Kein CVE, aber in denselben Versionen gepatcht.

Redis Streams und RedisBloom (23. Juli). Neue Speicherfehler in der Nähe von CVE-2026-25589 und CVE-2026-25243. Redis hat sieben Patch-Releases veröffentlicht.

Linux-Kernel

PamDOORa (Mai). Eine PAM-basierte Linux-Backdoor mit Magic-Password, Credential-Harvesting und Log-Manipulation.

Fragnesia, CVE-2026-46300. Die dritte XFRM-LPE in drei Wochen. Ein Logikfehler in ESP-in-TCP erzeugt eine Schreibprimitive in den Page-Cache.

DirtyDecrypt, CVE-2026-31635. Lokale Rechteausweitung in rxgk_decrypt_skb. V12 hat einen funktionierenden PoC veröffentlicht.

ptrace, CVE-2026-46333 (20. Mai). Ein Logikfehler in __ptrace_may_access() seit v4.10-rc1. Qualys hat das volle Advisory veröffentlicht.

Kernel-Welle 28. bis 30. Mai. 117 CVEs mit CVSS ab 7 in 48 Stunden. Hauptbefund war CVE-2026-46227 in SCTP_SENDALL.

Bad Epoll, CVE-2026-46242. Use-after-Free in fs/eventpoll.c, lokaler Root auf Linux 6.4+ und Android. Fix in Linux 7.1.

RefluXFS, CVE-2026-64600 (23. Juli). Eine rund neun Jahre alte Race im XFS-Reflink-Pfad. Ein PoC ist öffentlich.

Warum das zusammen steht: Für Container-Hosts zählt bei allen dasselbe. Lokale Rechteausweitung auf dem Node ist ein Container-Escape. Patche die Nodes zeitnah.

KI-Agenten und Entwicklerwerkzeuge

LiteLLM, Flowise und MS-Agent (Mai). Drei CVEs zeigen dieselbe Schwäche: Agenten-Frameworks laufen mit zu vielen Rechten.

vm2 (7. Mai). Zwölf kritische Sandbox-Escapes in der Node-Bibliothek, CVSS 9.8 und 10.0.

Semantic Kernel (7. Mai). Microsoft hat CVE-2026-25592 und CVE-2026-26030 offengelegt. Prompts werden dort zur Shell.

VS Code und Copilot (Mai-Patchday). Sechs Schwachstellen, darunter RCE und ein Workspace-Trust-Bypass.

TeamPCP-Claim (Mai). Behauptet wurde ein Einbruch in rund 4.000 interne GitHub-Repos. Es handelte sich um eine Behauptung der Angreifer, angeboten für 50.000 USD auf BreachForum.

Gefälschte Installationsseiten für Claude Code und Gemini CLI (26. und 28. Mai). EclecticIQ und Cyderes haben SEO-Poisoning-Kampagnen dokumentiert, die einen fileless Infostealer ausliefern. Installiere Entwicklerwerkzeuge nur von der Herstellerseite.

Nx Console, CVE-2026-48027 (27. Mai). Eine kompromittierte Version der VS-Code-Extension, von der CISA in die KEV-Liste aufgenommen.

NVIDIA Verified Agent Skills (19. Mai). Signierte SKILL.md-Pakete mit Scan und OpenSSF Model Signing.

VSCode-Webview-Escape. Ein Klick in github.dev reichte für Token-Diebstahl mit Schreibzugriff auf die Repos.

OpenAI Lockdown Mode (7. Juni). Browsing, Deep Research und Agent Mode lassen sich deterministisch abschalten.

Friendly Fire (9. Juli). README-Injection bringt Claude Code und OpenAI Codex im Auto-Modus dazu, versteckte Payloads auszuführen.

GhostApproval (8. Juli). Symlinks lassen sechs KI-Coding-Agenten außerhalb des Workspace schreiben (CVE-2026-12958, CVE-2026-50549).

Azure DevOps MCP-Server (22. Juli). Unsichtbare HTML-Kommentare in PR-Beschreibungen kapern KI-Review-Agenten. Kein CVE, kein Patch.

Ruflo MCP Bridge, CVE-2026-59726. Unauthentifizierte RCE mit CVSS 10.0 über Port 3001.

Consul MCP Server, HCSEC-2026-24. SSRF und Cross-Tenant-Credential-Reuse in 0.1.0 bis 0.1.3. Fix in 0.1.4.

Git-Hosting und Identity

Gitea, CVE-2026-20896. Docker-Images vertrauten dem Header X-WEBAUTH-USER von jeder IP. CVSS 9.8, seit 7. Juli aktiv gescannt. Fix in 1.26.4.

Gitea, CVE-2026-60004. Der diffpatch-Endpoint erlaubte das Platzieren eines Git-Hooks und damit RCE. CVSS 9.8, aktiv ausgenutzt, Fix in 1.27.1.

Keycloak, CVE-2026-9795 (28. Mai). Privilege Escalation in Fine-Grained Admin Permissions v2, CVSS 7.3.

Kontakt

Klingt passend?
Dann schreib mir.

Kein Formular-Marathon, keine Sales-Kette. Eine kurze Nachricht — ich melde mich persönlich und sage ehrlich, ob ich helfen kann.

Termin buchen