Pixelsmash - 530x300

PixelSmash – Kritische FFmpeg-Schwachstelle macht Mediendateien zum Sicherheitsrisiko

JFrog Security Research hat vor Kurzem eine kritische Schwachstelle in FFmpeg – dem weltweit am häufigsten eingesetzten Framework zur Verarbeitung von Mediendateien – entdeckt und offengelegt. Die entdeckte Schwachstelle, die wir PixelSmash genannt haben, trägt das Kürzel CVE-2026-8461 – ein Heap-Out-of-Bounds-Write im MagicYUV-Decoder (CVSS 8,8 Hoch). Wir haben die Schwachstelle von einem einfachen Absturz bis hin …

repohunter, ci/cd security, github actions, shai hulud, supply chain attack, cybersecurity, ai, devsecops, vulnerability research, pwn request, open source, ansible, software security

Wie der JFrog AI-Research-Bot Open-Source-Software-CI/CD-Schwachstellen fand und Shai Hulud 3.0 verhinderte.

Vorfälle in jüngster Zeit haben bewiesen, dass Continuous-Integration-(CI)-Workflows das neue Angriffsfeld auf die Software‑Lieferkette sind. Sicherheitsfallen in GitHub-Actions-Workflows – etwa die unbereinigte Nutzung von Pull-Request-(PR)-Daten – können es Angreifern ermöglichen, während CI-Runs bösartigen Code auszuführen – mit verheerenden Folgen. So wurde der aufsehenerregende „S1ngularity“-Angriff auf das Nx‑Projekt, der im August 2025 zum Diebstahl  von 83.000 …

Beware of Open Claw

Bevor Sie OpenClaw Zugriff auf Ihre Accounts geben, lesen Sie diesen Blogpost

In Sachen Sicherheit rechnen wir nicht damit, dass immer alles reibungslos läuft. Wir setzen auf Zero-Trust und richten Kontrollmechanismen ein, um den Blast Radius zu begrenzen. Diese Denkweise fehlt heute in vielen OpenClaw-Deployments. Der neue persönliche KI-Assistent OpenClaw (früher bekannt als ClawdBot und MoltBot) ist derzeit in aller Munde. Seit seinem Release im November 2025 …

Redis_Vulnerability_863x300

Analyse und Exploitation von CVE-2025-62507: Remote Code Execution in Redis

In Redis wurde vor Kurzem eine Stack Buffer Overflow Schwachstelle entdeckt, die als CVE-2025-62507 identifiziert und in Version 8.3.2 behoben wurde. Das Advisory stuft das Problem mit einem High-Severity-Rating und einem CVSS v3 Score von 8.8 ein. Laut offiziellem Advisory kann ein User den Befehl XACKDEL mit mehreren IDs ausführen und so einen Stack Buffer …

React2Shell CVE Blog

CVE-2025-55182 und CVE-2025-66478 („React2Shell“) – Alles, was Sie wissen müssen

JFrog verfolgt die Entwicklungen rund um React2Shell weiterhin aktiv und stellt laufend Updates unter research.jfrog.com bereit.  Was ist passiert? Die Maintainer von React haben eine scherwiegende Sicherheitslücke veröffentlicht – CVE-2025-55182 (bzw. die korrespondierende CVE-2025-66478 in Next.js). Die Schwachstelle wurde vom ursprünglichen Researcher „React2Shell“ genannt, da sie die Ausführung beliebigen Codes durch (möglicherweise nicht authentifizierte) entfernte …

JFrog Cuation vs Shai-Hulud npm attack

Shai-Hulud npm Lieferkettenangriff – neue kompromittierte Pakete entdeckt

WICHTIGES UPDATE: Die Rückkehr von Shai-Hulud (24. November 2025) JFrog überwacht, analysiert und dokumentiert fortlaufend eine neue Welle der „Shai-Hulud“ Software Supply Chain Attack. Nach der ersten Kampagne sind die Threat Actors mit ausgefeilteren Taktiken zurückgekehrt und haben weitere 796 neue Malicious Packages in führenden Public Registries kompromittiert. Diese neue Welle unterscheidet sich in wesentlichen …

Security „Lefter than Left“: Der Schlüssel zur Vermeidung riskanter Packages

Mit der rasanten Entwicklung im Bereich KI werden Entwickler heute mit einer beeindruckenden Auswahl an neuen Software Packages und bahnbrechenden Tools wie GitHub CoPilot, Sourcegraph, Qodo, Cursor oder Goose überflutet. Diese versprechen enorme Fortschritte in Sachen Produktivität und Wirkung der Softwareentwicklung – und die Begeisterung darüber wächst stetig. Doch auch Cyberangreifer teilen diese Begeisterung. Die …

Critical RCE Vulnerability in mcp-remote: CVE-2025-6514 Threatens LLM Clients

MCP-Remote-Clients anfällig für Remote Code Execution_863x300 Das JFrog Security Research Team hat kürzlich CVE-2025-6514 entdeckt und offengelegt – eine kritische (CVSS 9.6) Sicherheitslücke im Projekt mcp-remote, einem beliebten Tool, das von Clients des Model Context Protocol verwendet wird. Die Schwachstelle ermöglicht es Angreifern, beliebiger Betriebssystembefehle auf dem Rechner auszuführen, auf dem mcp-remote läuft, sobald dieser eine …

Die CVE-2025-29927-Sicherheitslücke zur Umgehung der Autorisierung in Next.js: Alles, was Sie darüber wissen müssen

CVE-2025-29927 – Am 21. März 2025 gaben die Maintainer von Next.js eine neue Sicherheitslücke bekannt, die eine Umgehung der Autorisierung ermöglicht – CVE-2025-29927. Diese Sicherheitslücke kann leicht ausgenutzt werden, um die Autorisierung zu umgehen. In einigen Fällen kann die Ausnutzung der Sicherheitslücke auch zu Cache Poisoning und einem Denial-of-Service führen. Welche Versionen von Next.js sind betroffen? Next.js 15.x – …

Schwachstelle im SSH-Protokoll – Was Sie über den Terrapin-Angriff CVE-2023-48795 wissen müssen

Der SSH-Terrapin-Angriff (CVE-2023-48795) hat kürzlich Aufmerksamkeit erregt, da er durch das Abschneiden kryptografischer Informationen auf die Sicherheit des SSH-Protokolls abzielt. Der inhärente Fehler im SSH-Protokoll selbst betrifft eine Vielzahl von Implementierungen von SSH-Clients und -Servern. Im Anschluss an unsere erste Forschungsmitteilung werden in diesem Beitrag die Grundlagen und Auswirkungen näher erläutert. Betroffene Implementierungen Auswirkungen des …