
.avif)
Willkommen in unserem Blog.

Der sprunghafte Anstieg der CVE-Fälle bei großen Softwareunternehmen stellt ein Problem bei der Behebung dar
Eine Grafik, die diesen Monat viral ging, zeigte einen starken Anstieg der CVEs bei 21 großen Softwareunternehmen, woraufhin sich die Branche in zwei Lager spaltete, die darüber stritten, was dies zu bedeuten habe. Beide übersehen dabei die Zahl, die tatsächlich über das Risiko entscheidet: wie schnell die entscheidenden Sicherheitslücken behoben werden.
2026: Der Stand der KI-Penetrationstests
Unser neuester Bericht fasst die Perspektiven von 400 CISOs, CTOs und leitenden Engineering Leaders aus ganz Europa und den USA zusammen. Er untersucht, wie KI Penetrationstests verändert, warum traditionelle Ansätze Schwierigkeiten haben, mit der modernen Softwarebereitstellung Schritt zu halten, und was Sicherheitsexperten von der nächsten Generation von Penetrationstests erwarten.

Schwachstellen & Bedrohungen
Praktische Einblicke in CVE-Fälle, Malware-Analysen, Exploits und neue Risiken.
Produkt- & Unternehmens-Updates
Was gibt es Neues bei Aikido – von Produkteinführungen bis zu großen Sicherheitserfolgen.
Authentication Bypass in der Standardkonfiguration von phpBB
Unsere AI-Pentest-Agenten entdeckten einen kritischen phpBB Auth Bypass (CVE-2026-48611): Eine einzige unauthentifizierte Anfrage ermöglicht die Anmeldung bei jedem beliebigen Konto. Details zum Exploit und zur Behebung finden Sie hier.
Und noch eine. GitHub führt den Break-Glass-Anmeldeinformationsentzug ein
GitHub Enterprise kann nun alle Anmeldeinformationen eines Kontos in einer einzigen Aktion widerrufen. Der Trivy-Angriff und Microsofts eigener durabletask-Kompromiss zeigen, warum dies längst überfällig war.
npm friert jetzt wichtige Konten nach riskanten Kontoänderungen ein
Ein Blick auf die neue 72-Stunden-Kontosperre von npm, was sie auslöst, was sie blockiert und wie sie zusammen mit Trusted und Staged Publishing funktioniert.
Jeder liefert Code aus, den er nicht lesen kann.
Mit KI ist jetzt jeder ein Entwickelnder, und viel Code wird ohne sorgfältige Überprüfung durch geschulte Augen ausgeliefert.
Kompromittierte GitHub-Aktion codfish/semantic-release-action stiehlt CI/CD-Secrets
codfish/semantic-release-action wurde am 24. Juni 2026 kompromittiert. Angreifer leiteten die Tags v2–v5 auf einen Miasma-Payload zum Stehlen von Anmeldeinformationen um, der auf CI/CD-Secrets abzielt. Hier erfahren Sie, was passiert ist und wie Sie überprüfen können, ob Sie betroffen sind.
Aikido x Drydock | Eine Möglichkeit für Maintainer, Malware abzufangen, bevor sie ausgeliefert wird
Aikido kooperiert mit Drydock, damit npm- und PyPI-Maintainer genau sehen können, was in einem Release enthalten ist, bevor es live geht. Fangen Sie Malware ab, bevor sie ausgeliefert wird, nicht danach.
Aikido x OWASP: 200 kostenlose Credits für Einzelmitglieder
OWASP-Einzelmitglieder erhalten 200 kostenlose Aikido Credits, um Code Audit durchzuführen. Hier erfahren Sie, wie Sie Ihre in zwei Schritten anfordern können.
Über 140 beliebte Mastra npm-Pakete von Supply-Chain-Angriff betroffen
141 Mastra npm-Pakete wurden bei einem Supply-Chain-Angriff kompromittiert, der eine bösartige Abhängigkeit einschleuste, um eine Payload zur Installationszeit stillschweigend herunterzuladen und auszuführen.
Full Fathom Five: Der Kontext von Anthropic's öffentlicher Veröffentlichung der Mythos-Klasse
Man brauchte Mythos nie, um IDORs und Business-Logic-Fehler zu finden. Ein Blick darauf, was Anthropic mit Fable 5 ausgeliefert hat und warum Informationssicherheit im Kern ein Menschenproblem bleibt.
npm v12 liefert eine der größten Sicherheitsverbesserungen seit Jahren
npm v12 macht Install-Skripte standardmäßig opt-in und schließt damit den Ausführungspfad zur Installationszeit nach einem Jahr von npm Supply-Chain-Würmern von Nx bis Red Hat.
Schwachstellen in jeder Phase aufspüren: Welche Maßnahmen sind wann zu ergreifen?
SAST, Deep PR Review, Code Security Audit und AI Pentest decken jeweils unterschiedliche Schwachstellen in verschiedenen Phasen auf. Hier erfahren Sie, wann Sie die einzelnen Verfahren einsetzen sollten und warum
Ein kompromittiertes Flutter-Paket auf pub.dev enthält die Malware „XCSSET“
Wir haben XCSSET-Malware in einem kompromittierten Flutter-Paket auf pub.dev entdeckt. Hier finden Sie eine vollständige Übersicht über die Infektionskette, die Verbreitungsmodule und die Stealer-Logik, die wir darin gefunden haben.
5 Socket-Sicherheitsalternativen und warum sie besser sind
Socket hat sich durch Malware-Erkennung einen Namen gemacht. Doch die Erkennungsgeschwindigkeit allein ist nicht mehr alles. Hier erfahren Sie, wie Aikido und vier weitere Alternativen in Bezug auf Lieferkettensicherheit, Erreichbarkeitsanalyse, Lizenzierung und mehr abschneiden.
KI-Penetrationstests Einkaufsführer: So bewerten Sie Anbieter von KI-Penetrationstests
Erfahren Sie, wie Sie Anbieter von KI-Penetrationstests mit praktischen Kaufkriterien, Forschungsergebnissen aus über 1.000 KI-Penetrationstests und einer herunterladbaren Bewertungscheckliste bewerten.
Eine praktische CTO-Sicherheits-Checkliste, um Mythos-ready zu sein
Eine praktische Checkliste für SaaS-CTOs, die sich in einer Welt mit Mythos und agentischen KI-Bedrohungen zurechtfinden müssen. Basierend auf dem Vorteil des Verteidigers: Sie haben Kontext, den Angreifer sich erst erarbeiten müssen. Sie deckt die Kontrollen, Praktiken und operativen Gewohnheiten ab, die bestimmen, ob Ihr Team Probleme findet und behebt, bevor es jemand anderes tut.
Sicherheit jetzt implementieren
Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.



