===================== = End-of-Day report = =====================
Timeframe: Donnerstag 30-07-2026 18:00 − Freitag 31-07-2026 18:00 Handler: Alexander Riepl Co-Handler: n/a
===================== = News = =====================
∗∗∗ Claude uploaded malware to PyPI in Anthropics botched test ∗∗∗ --------------------------------------------- One of Anthropics Claude models built and uploaded a malicious Python package to PyPI during a botched security evaluation, where it ran on 15 real systems and stole credentials from a security vendor. It was one of three incidents affecting real companies. --------------------------------------------- https://www.bleepingcomputer.com/news/security/claude-uploaded-malware-to-py...
∗∗∗ Microsoft: Forscher finden Masterkey für Vollzugriff auf Azure-Datenbanken ∗∗∗ --------------------------------------------- Mit dem Key hätten Angreifer alle Datenbanken bei Microsofts Datenbankdienst Azure Cosmos DB auslesen und manipulieren können - auch die von Microsoft. --------------------------------------------- https://www.golem.de/news/microsoft-forscher-finden-masterkey-fuer-vollzugri...
∗∗∗ Anthropic and OpenAI are competing to see whose agents can go rogue harder ∗∗∗ --------------------------------------------- Whoever wins, we lose --------------------------------------------- https://www.theregister.com/security/2026/07/31/anthropic-and-openai-are-com...
∗∗∗ „CosmosEscape“ ermöglichte Übernahme aller Microsoft-Azure-Datenbanken ∗∗∗ --------------------------------------------- Eine Verkettung von Sicherheitslücken ermöglichte vollen Zugang zu allen Azure-Cosmos-DB-Datenbanken. --------------------------------------------- https://www.heise.de/news/CosmosEscape-ermoeglichte-Uebernahme-aller-Microso...
∗∗∗ If you’re going to vibe code it, why not vibe pen test it? ∗∗∗ --------------------------------------------- TL;DR Why I built PenAI PenAI started as a project at a hackathon organised by Encode Club. It’s an AI agent that could work through Hack The Box-style lab machines on its own. Upload a VPN file, give it a target IP, pick a scope, set stealth mode and iteration limits, hit run, and let .. --------------------------------------------- https://www.pentestpartners.com/security-blog/if-youre-going-to-vibe-code-it...
∗∗∗ The Xcode Assassin Returns: A Deep Dive Into the Latest XCSSET Version ∗∗∗ --------------------------------------------- Analysis of XCSSET v40 reveals a macOS malware targeting developers via Xcode. Unit 42 used advanced pattern matching and AI to decode its logic. --------------------------------------------- https://unit42.paloaltonetworks.com/xcsset-v40-malware-analysis/
∗∗∗ Firefox JIT-Schwachstelle gefährdete Tor-Nutzer unter Android ∗∗∗ --------------------------------------------- Im Firefox-Browser (151.0.1) gab es eine JIT-Schwachstelle (CVE-2026-10702), die einen Ausbruch aus dem Render des Browsers durch Code ermöglichte. Der Besuch einer bösartigen Webseite reichte aus, um beispielswiese den Tor-Browser, der den Firefox nutzt, zu kompromittieren. Ausnutzbar war das .. --------------------------------------------- https://borncity.com/blog/2026/07/31/firefox-jit-schwachstelle-gefaehrdete-t...
∗∗∗ Russische Akteure greifen über Outlook-Web-Access-Lücke an ∗∗∗ --------------------------------------------- Eine Sicherheitslücke in OWA ermöglicht durch Anzeigen von Mails das Ausführen von JavaScript-Code. Russische Akteure nutzen das aus. --------------------------------------------- https://heise.de/-11387751
∗∗∗ SolarWinds Web Help Desk: Update bessert umgehbare Authentifizierung aus ∗∗∗ --------------------------------------------- SolarWinds schließt Sicherheitslücken in Web Help Desk. Eine gilt als kritisch und ermöglicht Angreifern, die Authentifizierung zu umgehen. --------------------------------------------- https://heise.de/-11388191
∗∗∗ Unpatchbarer Fehler in Apple A12 & A13: Forensik- verklagt Security-Firma ∗∗∗ --------------------------------------------- Bis hin zum iPhone 11 stecken in Apple-Silicon-Chips nicht behebbare Lücken. Nun ist ein Streit darüber ausgebrochen, ob diese weitergegeben werden durfte. --------------------------------------------- https://heise.de/-11379656