CI/CD publizierte den AsyncAPI-Botnet-Loader
Vier AsyncAPI-Pakete mit gültiger OIDC-Provenance lieferten einen Botnet-Loader. Der Einstieg lag in einem fehlkonfigurierten CI-Workflow.
Die Lage/Kritische Schwachstellen · 14 Tage/Aktiv ausgenutzt/18 neu · 7 Tage
Vier AsyncAPI-Pakete mit gültiger OIDC-Provenance lieferten einen Botnet-Loader. Der Einstieg lag in einem fehlkonfigurierten CI-Workflow.
Quelle: CISA KEV · NVD · Stand 17.07.2026
CISA nimmt CVE-2026-48939 (iCagenda) und CVE-2026-56291 (Balbooa Forms) ins KEV. CVSS bis 10.0, aktive Ausnutzung, Patch-Level und IoC-Check.
CVE-2026-50661 umgeht BitLocker bei physischem Zugriff. CVSS 6.1, Juli-Patch, Checkliste für Notebooks, Pools und Lost-Device-Prozesse.
CVE-2026-55040: unauthentisierter SharePoint-JWT-Bypass, CVSS 9.1. Rapid7-Kette, Juli-Patch und Checkliste für On-Prem-Admins.
Das KRITIS-Dachgesetz macht die Zuverlässigkeit der Zulieferer zur Betreiberpflicht. Der Governance-Fahrplan bis zur Registrierung.
Warum Einzel-Audits das Klumpenrisiko übersehen und wie ein Board Konzentrations- und Vierte-Partei-Risiko steuert.
Der AI Act gilt vielen als Ethik- und Compliance-Thema, als eine Frage von Transparenz und Diskriminierung. Für Security-Teams ist er etwas anderes: ein Gesetz …
Nihon Kotsu meldet Malware am 11.07.2026. Dispatch offline, AiLock-Claim am 15.07. Case Study mit Lessons für DACH-Leitstellen.
M365 Backup per DataManagement as a Service: Eine soziale Einrichtung setzt mit Pink Elephant Datensicherung, Wiederherstellung und deutsches Hosting um.
Am 31. August 2025 begannen bei Jaguar Land Rover Systeme, sich merkwürdig zu verhalten. Wenige Tage später stand die Produktion still. Fünf Wochen lang …
Zentrale Security-Begriffe, kompakt und zitierfähig erklärt: Definition, Einordnung und die Fragen, die dazu immer wieder auftauchen.
Das Wichtigste aus vier B2B-Fachmagazinen (cloudmagazin, MyBusinessFuture, Digital Chiefs, SecurityToday), kuratiert als Briefing für Geschäftsführer und Fachentscheider in der DACH-Region.
