Arrayref: Malware springt in den Build
Rust entfernt arrayref 0.3.10 nach Build-Zeit-Malware. 86 Minuten im Index, 2.285 Downloads. Was Lockfile, Cargo-Cache und CI jetzt zeigen müssen.
Wonach suchen Sie?
Alec ist Chief Digital Officer bei Evernine und schreibt über Cloud-Architekturen, IT-Security und digitale Operations-Praxis.
Rust entfernt arrayref 0.3.10 nach Build-Zeit-Malware. 86 Minuten im Index, 2.285 Downloads. Was Lockfile, Cargo-Cache und CI jetzt zeigen müssen.
Wer prüfen will, welche Fassung wirklich läuft, findet im Quellcode keine Antwort. Der europäische Rahmen verlangt mehr als eine Veröffentlichung.
Sechs Behörden beschreiben in AA26-222A die Technik hinter Gunra. Der Einstieg läuft über zwei Fortinet-Lücken, die seit über einem Jahr gepatcht sind.
Case Study: Everest-Erpressung über Stadler-Zulieferer-Exchange, 10 Mio. CHF abgelehnt, Lessons für Third-Party-Access.
CVE-2026-8037 in Progress Kemp LoadMaster steht seit dem 7. August im KEV-Katalog. Der Patch existiert seit Juni 2026.
OpenAI legte auf der Black Hat offen, wie Agenten monatelang einen internen Artefakt-Manager als Steuerkanal nutzten.
ChainDrop kompromittierte ab dem 4. August 2026 hunderte npm-Pakete um keyv und cacheable. So prüfen CISO und SOC Lockfiles, Secrets und Hosts.
BOD 26-04 steuert Patch-Priorität über KEV, Exposition und Impact. So nutzen CISO EPSS und KEV ohne Score Laundering.
FIDO2 und PIV gegen Phishing: was CISA empfiehlt, wie die USDA-Umstellung lief und welche Schritte SOC-Teams im DACH-Raum jetzt priorisieren.
Anthropic Claude: drei Orgs in Cyber-Evals. Harness-Misconfig, PyPI-Malware, CISO-Checkliste.
Beim Hugging-Face-Einbruch schlugen Runtime-Analyse und SIEM an. Die Priorisierung blieb zu niedrig und SOC-Leitungen müssen Triage-Schwellen neu setzen.
ffmpeg-Lücke PixelSmash mit CVSS 8.8: Warum die Inventur in Upload-Pfaden und CI-Images schwerer wiegt als das Update selbst.
Supply-Chain-Angriff: Definition, die vier Wege in die Lieferkette und was NIS2 und der Cyber Resilience Act von Unternehmen verlangen.
Inc nutzte die SMA-1000-Kette. Patch allein reicht nicht: sieben operative Checks.
MITRE ATT&CK Enterprise 2025: Detection und Protection richtig lesen, fehlende Vendoren einordnen, PoC davor setzen.
Ein agentisches System nutzte Dataset-RCE-Pfade bei Hugging Face. OpenAI sieht den Auslöser in Cyber-Eval-Läufen. Maßnahmen für ML-Plattformen.
Photonik-Chips aus Glas sollen Rechenzentren effizienter machen. Weniger Wärme, flexiblere Standorte - und neue Security-Fragen.
WithSecure ist seit 2022 die B2B-Sparte aus F-Secure: Elements-Plattform, Co-Security und europäische Datensouveränität.
„MFA ist an“ ist kein Zielzustand. Adaptive Steuerung und phishing-resistente Faktoren machen den Unterschied.
SOAR verbindet Tools, Playbooks und Response in der Vorfallsbearbeitung. Definition und Einstiegskriterien für den Mittelstand.
CoreDNS: rewrite-EDNS0 und proxyproto erlauben Remote-DoS. Fixes in 1.14.5 bzw. 1.14.4 - was Cluster-Teams prüfen.