flowki@club:~$ Coding, Automation & Security — auf Deutsch
FlowKI Club

Deine KI. Deine Community. Deine Vorteile.

  • KI Know-how
  • Prompts & Tools
  • Security & Privacy
  • Community Support
  • Exklusive Vorteile
Werde Teil der Community

## blog - seite 9 von 31

SECURITY

ServiceNow AI Platform: Kritische Lücke ermöglicht Code-Ausführung

21. Juli 2026security2 min

Eine kritische Sicherheitslücke in ServiceNow AI Platform (CVE-2026-6875) wird bereits aktiv ausgenutzt. Die Sandbox-Escape-Schwachstelle ermöglicht unauthentifizierten Angreifern die Ausführung beliebigen Codes mit CVSS-Score 9.5.

SECURITY

Voice-Cloning-CEO-Fraud 2026: Wie der Angriff funktioniert — und was Firmen und Familien wirklich schützt

21. Juli 2026Security & Pentesting4 min

Eine Stimme zu klonen braucht 2026 rund 90 Sekunden Sprachprobe und ein paar Euro. Wie die Masche technisch funktioniert, warum alte Schutzreflexe versagen — und die konkreten Gegenmaßnahmen, die diese Woche umsetzbar sind.

SECURITY

Sandbox-Escape in KI-Tools: Cursor, Codex, Gemini CLI

21. Juli 2026security2 min

Sicherheitsforscher haben Sandbox-Escapes in mehreren KI-Coding-Tools demonstriert. Die Angreifer nutzten ein Schema: KI-Agenten schreiben Dateien, die vertraute Host-Tools später ausführen. Mehrere CVEs und Patches wurden bereits veröffentlicht.

SECURITY

Hugging Face gehackt: Autonomer AI-Agent verschaffte Zugang zu internen Daten

20. Juli 2026security2 min

Hugging Face bestätigte einen Sicherheitsvorfall, bei dem Angreifer über ein autonomes AI-Agent-System in die Produktionsinfrastruktur eindrangen und auf interne Datensätze sowie Credentials zugreifen konnten.

SECURITY

Bug-Bounty-Recon mit KI — Subdomain-Enumeration und Scope-Analyse mit Claude Code

20. Juli 2026Security & Pentesting6 min

Eine LLM-gestützte Recon-Pipeline für autorisierte Programme auf HackerOne, Intigriti und YesWeHack. Mit Python, amass, subfinder und Claude Code als Orchestrator — plus die klaren rechtlichen Grenzen.

SECURITY

OpenSSL-Sicherheitslücke: 11-Byte-Angriffe führen zu Speicherlecks

20. Juli 2026security2 min

Eine kritische Sicherheitslücke in OpenSSL ermöglicht Denial-of-Service-Angriffe mit minimalen Datenmengen. Angreifer können mit nur 11-Byte-Paketen den RAM von Servern überlasten und zum Absturz bringen.

SECURITY

Hugging Face gehackt: Autonomer AI-Angriff auf Infrastruktur

20. Juli 2026security2 min

Hugging Face wurde Ziel eines autonomen AI-gesteuerten Cyberangriffs. Angreifer kompromittierten Production Infrastructure, interne Datasets und Service Credentials.

SECURITY

Hugging Face gehackt: Autonomous AI Agent als Angreifer

20. Juli 2026security2 min

Die größte Open-Source-KI-Plattform Hugging Face wurde von einem autonomen KI-Agenten gehackt. Angreifer erhielten Zugriff auf interne Datensätze und Credentials. Das Unternehmen reagierte schnell und informierte betroffene User.

SECURITY

7-Zip: Kritische RCE-Lücke in Version 26.02 geschlossen

18. Juli 2026security2 min

7-Zip 26.02 behebt eine Remote-Code-Execution-Lücke, die über manipulierte Archive ausgenutzt werden konnte. Nutzer sollten sofort aktualisieren, um Code-Execution durch Öffnen bösartiger Dateien zu verhindern.

SECURITY

Prompt-Injection-Testmatrix — 20 Jailbreak-Techniken zum Selbertesten

18. Juli 2026Security & Pentesting5 min

Zwanzig Angriffsmuster gegen LLM-Systemprompts, als ausfüllbare Testmatrix. Aufbau, Bewertungsschema und die Techniken, die 2026 noch durchkommen — zum Nachfahren gegen die eigenen Modelle.

SECURITY

NadMesh-Botnet: Jagd auf freiliegende AI-Services

17. Juli 2026security2 min

Ein Go-Botnet namens NadMesh zielt auf freiliegende AI-Services ab und erbeutet AWS-Keys sowie Kubernetes-Tokens. Der Operator kontrolliert über 3.800 gestohlene AWS-Credentials. Beliebte Tools wie ComfyUI, Ollama und n8n sind besonders gefährdet.

SECURITY

OWASP Juice Shop mit Claude Code — fünf Level, dokumentierter Playbook

17. Juli 2026Security & Pentesting6 min

Der klassische Web-App-Trainings-Target durchgespielt mit KI als Copilot. Fünf ausgesuchte Level, wo die KI leichter macht und wo sie nur bremst — mit realistischer Zeit-Einordnung.

SECURITY

SharePoint RCE-Lücke: CISA fordert schnelle Patches

17. Juli 2026security2 min

CISA hat eine kritische RCE-Sicherheitslücke in Microsoft SharePoint Server (CVE-2026-58644) zur KEV-Liste hinzugefügt. US-Behörden müssen Patches bis 19. Juli einspielen. Die Deserialisierungslücke mit CVSS 9.8 wird bereits aktiv ausgenutzt.

SECURITY

Prompt Injection: Die neue XSS-Bedrohung für Web Agents

17. Juli 2026security2 min

Autonome Web Agents lesen alle Inhalte einer Seite – auch von Dritten. Forscher der UC Berkeley warnen vor Cross-Site Prompting (XSP) als modernes Äquivalent zu XSS-Attacken und präsentieren Prismata als Schutzlösung.

SECURITY

Prompt Injection in Security Logs: Neue Angriffsvektoren auf LLMs in SOCs

17. Juli 2026security2 min

Forscher zeigen, wie Angreifer Prompt-Injection-Payloads in Netzwerk-Logs einbetten können, um LLMs in Security Operations Centers zu manipulieren. Die neue Angriffstechnik "Context Stitching" erreicht 76% Erfolgsquote, lässt sich aber durch mehrschichtige Verteidigungsmechanismen um 90% reduzieren.

SECURITY

Agent Security: 54% der Unternehmen hatten bereits Zwischenfälle

16. Juli 2026security3 min

Eine Studie zeigt ein kritisches Sicherheitsloch bei AI Agents: Über die Hälfte der Unternehmen hatte bereits Sicherheitsvorfälle oder knapp entgangene Vorfälle. Die meisten teilen Credentials zwischen Agents, nur ein Drittel nutzt scoped Identities.

SECURITY

Full Disclosure: Warum Responsible Disclosure ausgedient hat

16. Juli 2026security2 min

Der Cursor-Zero-Day zeigt die Grenzen von Responsible Disclosure auf. Heise-Security-Leiter Jürgen Schmidt erklärt, warum öffentliche Offenlegung zunehmend zur Notwehr wird.

SECURITY

Agent Data Injection: Wie Angreifer KI-Agenten manipulieren

16. Juli 2026security2 min

Neue Angriffsmethode nutzt manipulierte Daten, um KI-Agenten zu Fehlaktionen zu verleiten. Ein gefälschter Review kann zum unbeabsichtigten Kauf führen, ein fake Kommentar zu willkürlich ausgeführtem Code.

SECURITY

Legacyhive: Windows Zero-Day ermöglicht Privilege Escalation

16. Juli 2026security2 min

Ein neuer Exploit namens Legacyhive ermöglicht Angreifern, sich unter Windows Adminrechte zu verschaffen. Microsoft hat bislang keinen Patch veröffentlicht. Die Sicherheitslücke wurde von einem verärgerten Sicherheitsforscher öffentlich gemacht.

SECURITY

WLAN-Pentesting mit Claude Code im eigenen Lab

16. Juli 2026Security & Pentesting6 min

WPA2-Handshake-Analyse mit KI als Pair-Partner. Eigener Router, dokumentierter Lab-Aufbau, aircrack-ng und hashcat. Was die KI wirklich beschleunigt und wo sie nichts kann.

SECURITY

AsyncAPI npm-Pakete mit Credential-Stealer infiziert

15. Juli 2026security2 min

Fünf manipulierte AsyncAPI-Pakete wurden in npm veröffentlicht und verteilten einen Remote Access Trojan mit Info-Stealing-Funktionen. Ein klassischer Supply-Chain-Angriff auf Entwickler.

SECURITY

AsyncAPI-Pakete mit Malware infiziert – Supply-Chain-Angriff auf npm

15. Juli 2026security2 min

Fünf infizierte AsyncAPI-Pakete wurden auf npm veröffentlicht. Der Supply-Chain-Angriff verteilte einen Remote Access Trojan mit Credential-Stealing-Funktionen an Entwickler.

SECURITY

Cursor: Ungepatzte Sicherheitslücke ermöglicht Code-Ausführung

15. Juli 2026security2 min

Eine kritische Sicherheitslücke in Cursor erlaubt Angreifern, beliebigen Code auszuführen. Ein bösartiges Repository mit einer manipulierten git.exe im Root-Verzeichnis wird automatisch vom Editor ausgeführt.

SECURITY

Kritische Sicherheitslücken bei Fortinet, Ivanti und ServiceNow geschlossen

15. Juli 2026security2 min

ServiceNow, Fortinet und Ivanti haben kritische Sicherheitslücken gepatcht. Eine besonders schwerwiegende Vulnerability in der ServiceNow AI-Plattform ermöglichte Remote Code Execution.