Kategorie: Blog

In 42 NPM-Paketen ist ein sich selbst verbreitender Wurm integriert.

Durch die Kompromittierung des Release-Generierungsprozesses in GitHub Actions im Projekt TanStack gelang es Angreifern, 84 schadhafte Versionen in das NPM-Repository zu veröffentlichen, die 42 NPM-Pakete aus dem TanStack-Stack umfassen. Einige der kompromittierten Pakete verzeichneten mehr als 10 Millionen Downloads pro Woche. Der Zugriff auf die Veröffentlichung von Releases wurde aufgrund einer fehlerhaften Konfiguration von pull_request_target "Pwn Request" in GitHub Actions (Angabe […].

Schwachstellen in dnsmasq, die eine DNS-Cache-Vergiftung und die Ausführung von Code mit Root-Rechten ermöglichen.

Im Paket Dnsmasq, das einen zwischengespeicherten DNS-Resolver, einen DHCP-Server, einen Dienst für IPv6-Routenankündigungen und ein Netzwerk-Bootsystem vereint, wurden 6 Schwachstellen entdeckt, die es ermöglichen, Code mit Root-Rechten auszuführen, eine Domain auf eine andere IP umzuleiten, den Inhalt des Speichers eines Prozesses zu bestimmen und einen Dienstabbruch zu verursachen. Die Probleme wurden in der Version dnsmasq 2.92rel2 behoben. Die Korrekturen sind auch in Form von Patches verfügbar. Entdeckte Probleme: […]

Die erste Implementierung des TLS 1.3-Protokolls in Java mit GOST-Algorithmen gemäß RFC 9367

Das Modul crypto-gost-tls13 enthält die Implementierung von TLS 1.3 (RFC 8446 + RFC 9367) mit GOST-Kryptografie. Diese Version ist die erste Veröffentlichung der Bibliothek und bereit für den internen Gebrauch. Ein besonderes Merkmal der Bibliothek ist die Implementierung in reinem Java. Alle kryptografischen Operationen werden mit den integrierten Mitteln der Bibliothek durchgeführt – ohne externe Abhängigkeiten. Dies ist eine der ersten Open-Source-Implementierungen von TLS 1.3 mit GOST […]

Release fidoip 2.0.5 – Softwarepaket für die Arbeit im FidoNet.

Es wurde ein Update für fidoip 2.0.5 veröffentlicht – ein Softwarepaket für die Arbeit im FidoNet-Netzwerk. Das Paket enthält die neuesten Versionen klassischer FIDO-Programme (nur freie Software): einen Mailer zum Empfangen von E-Mails über das Internet, einen Tosser zur Verarbeitung von Nachrichten und einen Nachrichteneditor. Kurz zu den wichtigsten Änderungen in dieser Version: Die Aktualisierung der Knotenlisten und Point-Listen wurde verbessert, das Paket nutzt mehr als 10 Spiegel. Wenn […]

Die Updates Tor 0.4.8.25 und 0.4.9.8 beheben Schwachstellen. Veröffentlichung von Arti 2.3.0

Es wurden Korrekturversionen des Tor-Toolkit 0.4.8.25 und 0.4.9.8 veröffentlicht, das für den Betrieb des anonymen Tor-Netzwerks verwendet wird. In der Veröffentlichung Tor 0.4.9.8 wurden 6 Schwachstellen behoben: TROVE-2026-011 – ein Fehler, der dazu führte, dass Daten aus dem Pufferbereich bei der Verarbeitung speziell gestalteter Nachrichten (cell) END, TRUNCATE und TRUNCATED gelesen wurden; TROVE-2026-008 – falsche Verarbeitung der Nachrichten BEGIN_DIR bei Verwendung des Mechanismus Conflux. TROVE-2026-010 […]

OpenZL 0.2.0

Nach sieben Monaten Entwicklung wurde die Version 0.2.0 des OpenZL-Frameworks veröffentlicht, das zur Erstellung verlustfreier Datenkompressoren dient. Das Framework besteht aus einer Grundbibliothek und Werkzeugen zur Erstellung spezialisierter Kompressoren, die in der Sprache SDDL beschrieben sind. Um einen guten spezialisierten Kompressor zu erstellen, gibt es zwei Phasen: Datenanalyse zur Strukturentnahme. Verwendung guter Backend-Kompressoren, die die gewonnene Struktur zur Erzielung einer guten Kompression nutzen. […]

Google hat die Belohnung für die Aufdeckung von Schwachstellen in Android auf 1,5 Millionen Dollar und in Chrome auf 500.000 Dollar erhöht

Google hat die Erweiterung des Programms zur Vergütung für die Entdeckung von Sicherheitsanfälligkeiten in der Android-Plattform, im Chrome-Browser und in den zugrunde liegenden Komponenten angekündigt. Die maximale Prämie für die Erstellung eines Exploits für die Android-Plattform, der es ermöglicht, Code auf dem Pixel Titan M2-Chip ohne aktive Handlung des Benutzers (Zero-Click) auszuführen, wurde auf 1,5 Millionen Dollar festgesetzt, wenn es dem Angreifer gelingt, […]

OpenWrt 25.12.3

Am 7. Mai wurde OpenWrt 25.12.3 veröffentlicht – ein Betriebssystem auf Basis des Linux-Kernels, das für eingebettete Geräte vorgesehen ist. Sicherheitskorrekturen: Linux-Kernel: Sicherheitsanfälligkeit CVE-2026-31431 („Copy Fail“) behoben. In früheren Versionen betraf dies nur Nutzer der StarFive-Plattform und diejenigen, die das Modul kmod-crypto-user installiert hatten. mbedtls: Update auf Version 3.6.6 (Behebungen mehrerer CVEs). OpenSSL: Update auf Version 3.5.6 […]

Neue reCAPTCHA lässt die Prüfung auf Android-Geräten ohne Google-Dienste nicht zu

Google hat eine neue Generation des Bot-Erkennungssystems reCAPTCHA angekündigt, das auf vielen Websites zur Überprüfung, ob eine Anfrage von einem Menschen stammt, verwendet wird. In der neuen Implementierung von reCAPTCHA erfolgt die Bestätigung nicht mehr durch das Auswählen von Bildern, die zu einer bestimmten Frage passen, sondern durch das Scannen eines QR-Codes mit dem Smartphone. Das Problem besteht darin, dass unter den Anforderungen an die Smartphones, die zur Lösung der Captcha verwendet werden können, relativ neue Versionen von iPhone/iPad aufgeführt sind, sowie […]

Microsoft hat das Azure Linux 3.0.20260506-Paket veröffentlicht.

Die Firma Microsoft hat ein monatliches Update für das Azure Linux 3.0.20260506 veröffentlicht. Die Distribution entwickelt sich zu einer universellen Basisplattform für Linux-Umgebungen, die in Cloud-Infrastrukturen, Edge-Systemen und verschiedenen Microsoft-Diensten eingesetzt wird. Die eigenen Entwicklungen des Projekts werden unter der MIT-Lizenz verbreitet. Die Paketversionen werden für die Architekturen aarch64 und x86_64 erstellt. Die Größe des Installationsabbilds beträgt 770 MB. Zu den Änderungen in der neuen Version: Im Repository (SPECS […]

libgit2 1.9.3

Am 5. Mai, nach fünf Monaten Entwicklung, wurde die Version 1.9.3 der plattformübergreifenden Bibliothek libgit2 veröffentlicht, die die grundlegenden Git-Methoden implementiert. Die Bibliothek ist in C geschrieben und wird unter der GNU GPL 2 mit einer speziellen Ausnahme für das Linken verbreitet, die es erlaubt, den Quellcode nicht offenzulegen. Zum Beispiel stellt das Projekt auch die Konsolenutilities lg2 und git2-experimental bereit. Es gibt eine große Anzahl von Bindings für libgit2 […]

In Debian ist die verpflichtende Unterstützung für reproduzierbare Paket-Bauten genehmigt worden.

Das Team, das für die Erstellung der Debian-Releases verantwortlich ist, hat die Umstellung der reproduzierbaren Neuzusammenstellung von Paketen in die Liste der obligatorischen Funktionen aufgenommen. Gestern wurden Änderungen an das Build-System vorgenommen, die die Übertragung neuer Pakete, die keine reproduzierbare Zusammenstellung unterstützen, in das Repository blockieren. Im Testing-Repository sind auch Aktualisierungen von bestehenden Paketen, in denen Regressionen bei der reproduzierbaren Zusammenstellung festgestellt wurden, verboten. In Debian 13, das 36427 Quellpakete umfasst, wird die Unterstützung […]

60GB SSD 8Gb DDR4