
.avif)
Willkommen in unserem Blog.

Der sprunghafte Anstieg der CVE-Fälle bei großen Softwareunternehmen stellt ein Problem bei der Behebung dar
Eine Grafik, die diesen Monat viral ging, zeigte einen starken Anstieg der CVEs bei 21 großen Softwareunternehmen, woraufhin sich die Branche in zwei Lager spaltete, die darüber stritten, was dies zu bedeuten habe. Beide übersehen dabei die Zahl, die tatsächlich über das Risiko entscheidet: wie schnell die entscheidenden Sicherheitslücken behoben werden.
2026: Der Stand der KI-Penetrationstests
Unser neuester Bericht fasst die Perspektiven von 400 CISOs, CTOs und leitenden Engineering Leaders aus ganz Europa und den USA zusammen. Er untersucht, wie KI Penetrationstests verändert, warum traditionelle Ansätze Schwierigkeiten haben, mit der modernen Softwarebereitstellung Schritt zu halten, und was Sicherheitsexperten von der nächsten Generation von Penetrationstests erwarten.

Schwachstellen & Bedrohungen
Praktische Einblicke in CVE-Fälle, Malware-Analysen, Exploits und neue Risiken.
Produkt- & Unternehmens-Updates
Was gibt es Neues bei Aikido – von Produkteinführungen bis zu großen Sicherheitserfolgen.
Mehrere Cross-Site-Scripting (XSS) Schwachstellen in Mailcow
Aikidos KI-Penetrationstest-Agenten fanden drei XSS-Schwachstellen in Mailcow, einem weit verbreiteten selbst gehosteten E-Mail-Server. Die schwerwiegendste ermöglichte es nicht authentifizierten Angreifern, eine Payload in Autodiscover-Logs einzuschleusen, die bei Ansicht durch einen Administrator ausgeführt würde, was eine vollständige Kontoübernahme ermöglichte. Alle drei wurden seit Version 2026-03b behoben.
Axios CVE-2026-40175: ein kritischer Bug, der… nicht ausnutzbar ist
Axios CVE-2026-40175 wird als kritisch eingestuft, ist aber in realen Node.js-Umgebungen praktisch nicht ausnutzbar. Hier ist der Grund.
Bug Bounties sind nicht tot, aber das alte Modell bricht zusammen.
Bug Bounty stößt an seine Grenzen, da KI die Programme überfordert und einen Wandel hin zu nachhaltigeren, qualitätsorientierten Sicherheitsmodellen vorantreibt.
Aikido Attack findet mehrere 0-Day-Schwachstellen in Hoppscotch
Aikido Attack identifizierte drei hochkritische Schwachstellen in Hoppscotch: einen Open Redirect, der zu einer Account-Übernahme führt, gespeichertes XSS und eine fehlerhafte Zugriffskontrolle, die Cross-Team-Request-Injection ermöglicht.
fast-draft Open VSX Extension durch BlokTrooper kompromittiert
Eine beliebte Open VSX Extension wurde kompromittiert und genutzt, um einen RAT und Infostealer von Angreifer-kontrollierter Infrastruktur bereitzustellen. Ihre Versionshistorie erzählt die wahre Geschichte, wobei bösartige Releases zwischen sauberen Versionen auftauchten.
Glassworm greift beliebte React Native Telefonnummern-Pakete an
Zwei beliebte React Native npm-Pakete wurden von mutmaßlichen Glassworm-Akteuren mit Backdoors versehen und zur Auslieferung von mehrstufiger Malware verwendet. Hier erfahren Sie, was die Malware tut und worauf Sie achten sollten.
Wie Sicherheitsteams gegen KI-gestützte Hacker vorgehen
Ein einzelner Hacker und ein Claude-Abonnement haben gerade neun mexikanische Regierungsbehörden lahmgelegt. KI hat Angreifern ein erhebliches Power-Upgrade verschafft. Sicherheitsteams brauchen ein neues Playbook.
Wie funktionieren KI-Penetrationstests mit Compliance?
KI-Penetrationstesten wird für SOC 2, ISO 27001, HIPAA und PCI DSS akzeptiert. Hier erfahren Sie, worauf Auditoren tatsächlich achten und wo die wirklichen Einschränkungen liegen.
Persistentes XSS/RCE mittels WebSockets im Storybook-Entwicklungsserver
Aikido Attack entdeckte eine WebSocket-Hijacking-Schwachstelle im Dev-Server von Storybook, die zu persistentem XSS, Remote Code Execution und im schlimmsten Fall zu einer Kompromittierung der Lieferkette führen kann. Wir erklären, wie ein Angreifer dies ohne jegliche Benutzerinteraktion ausnutzen kann und wie ein Entwickelnde nur die falsche Website besuchen muss, um diesem Angriff zum Opfer zu fallen.
Warum Determinismus in der Sicherheit immer noch eine Notwendigkeit ist
KI-gestützte Security-Tools werden immer besser darin, Schwachstellen zu finden. Deterministische Tools bieten jedoch die Konsistenz, auf die Pipelines, Compliance und Audit-Trails angewiesen sind. Wir betrachten, was deterministische Scans gut leisten, wo KI übernimmt und wie beide für effektive Sicherheit zusammenarbeiten.
Schwachstellen in jeder Phase aufspüren: Welche Maßnahmen sind wann zu ergreifen?
SAST, Deep PR Review, Code Security Audit und AI Pentest decken jeweils unterschiedliche Schwachstellen in verschiedenen Phasen auf. Hier erfahren Sie, wann Sie die einzelnen Verfahren einsetzen sollten und warum
Ein kompromittiertes Flutter-Paket auf pub.dev enthält die Malware „XCSSET“
Wir haben XCSSET-Malware in einem kompromittierten Flutter-Paket auf pub.dev entdeckt. Hier finden Sie eine vollständige Übersicht über die Infektionskette, die Verbreitungsmodule und die Stealer-Logik, die wir darin gefunden haben.
5 Socket-Sicherheitsalternativen und warum sie besser sind
Socket hat sich durch Malware-Erkennung einen Namen gemacht. Doch die Erkennungsgeschwindigkeit allein ist nicht mehr alles. Hier erfahren Sie, wie Aikido und vier weitere Alternativen in Bezug auf Lieferkettensicherheit, Erreichbarkeitsanalyse, Lizenzierung und mehr abschneiden.
KI-Penetrationstests Einkaufsführer: So bewerten Sie Anbieter von KI-Penetrationstests
Erfahren Sie, wie Sie Anbieter von KI-Penetrationstests mit praktischen Kaufkriterien, Forschungsergebnissen aus über 1.000 KI-Penetrationstests und einer herunterladbaren Bewertungscheckliste bewerten.
Eine praktische CTO-Sicherheits-Checkliste, um Mythos-ready zu sein
Eine praktische Checkliste für SaaS-CTOs, die sich in einer Welt mit Mythos und agentischen KI-Bedrohungen zurechtfinden müssen. Basierend auf dem Vorteil des Verteidigers: Sie haben Kontext, den Angreifer sich erst erarbeiten müssen. Sie deckt die Kontrollen, Praktiken und operativen Gewohnheiten ab, die bestimmen, ob Ihr Team Probleme findet und behebt, bevor es jemand anderes tut.
Sicherheit jetzt implementieren
Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.



