flawopen.com/Incidents
Detaillierte technische Analysen von Meilenstein-Angriffen und autonomen KI-Agenten-Ausbrüchen — von der Ausführungsschwachstelle bis zur Härtung.
Jeder dokumentierte Vorfall basiert auf öffentlich verifizierten Berichten, CVE-Datenbanken und Vendor-Advisories.
Injection
Technische Analyse von Log4Shell (CVE-2021-44228): Wie JNDI-Lookups in Log4j 2 beliebige Log-Nachrichten in Remote Code Execution (RCE) im Java-Ökosystem verwandelten.
Expression Injection · CWE-917 · 147M recordsTechnische Analyse des Equifax-Vorfalls (CVE-2017-5638): Wie ein manipulierter Content-Type-Header in Apache Struts beliebigen OGNL-Code ausführte.
SQL Injection · CWE-89 · Mass exploitationTechnische Analyse von MOVEit Transfer (CVE-2023-34362): Wie eine unauthentifizierte SQL-Injection zur Kompromittierung tausender Unternehmen weltweit führte.
SQL Injection · CWE-89 · Vulnerability chainTechnische Analyse von CVE-2025-1094: Wie ein Fehler in PQescapeLiteral() von libpq zu SQL- und Command-Injection im US-Finanzministerium führte.
Path Traversal & SSRF
Technische Analyse von CVE-2026-85706: Wie eine einzige unauthentifizierte HTTP-Anfrage das beliebige Auslesen von Dateien auf GitLab-Servern ermöglichte.
SSRF · CWE-918 · 100M+ recordsTechnische Analyse des Capital-One-Vorfalls: Wie eine SSRF-Schwachstelle in der WAF den Zugriff auf den AWS-Metadatendienst (IMDS) und S3-Buckets ermöglichte.
Memory Safety (C, C++ und unsafe Rust)
Technische Analyse von Heartbleed (CVE-2014-0160): Wie die TLS-Heartbeat-Erweiterung in OpenSSL das unbefugte Auslesen von bis zu 64 KB Speicher ermöglichte.
Out-of-bounds Read · CWE-125 · CTechnische Analyse von Citrix Bleed (CVE-2023-4966): Wie die Fehlinterpretation des Rückgabewerts von snprintf in NetScaler gültige Session-Tokens leckte.
Out-of-bounds Write · CWE-787 · CTechnische Analyse von Baron Samedit (CVE-2021-3156): Wie ein Backslash am Argumentende in sudo jedem lokalen Benutzer unbeschränkten Root-Zugriff verschaffte.
Out-of-bounds Write · CWE-787 · unsafe RustTechnische Analyse des Heap-Buffer-Overflows in smallvec (CVE-2021-25900): Die Gefahren unbedachter Annahmen über size_hint() in unsafe-Blöcken.
Full-Chain Exploit · CWE-787 / CWE-122 · Zero-DayTechnische Analyse der BlueMoon Zero-Day-Kette: Verknüpfung eines Chrome V8 Out-of-Bounds-Writes mit einem Windows Kernel ALPC Heap Overflow für SYSTEM-Rechte.
Grenzüberschreitender Zugriff · CWE-125 / CWE-787 · Mobile Zero-DayTechnische Analyse von CVE-2025-14174: Wie ein Out-of-Bounds-Write in Googles ANGLE-Grafikschicht Google Chrome und Apple WebKit auf iOS kompromittierte.
Unsichere Link-Auflösung · CWE-59 · Aktiver Zero-DayTechnische Analyse von CVE-2026-81963: Zero-Day im Windows Update Stack (MoUsoCoreWorker), bei dem NTFS-Junctions zur Rechteausweitung auf SYSTEM ausgenutzt wurden.
Software-Lieferkette
Technische Analyse der XZ-Utils-Hintertür (CVE-2024-3094): Wie ein Angreifer über Jahre Vertrauen aufbaute, um sshd über liblzma zu manipulieren.
Untrustworthy Component · CWE-1357 · Nation-stateTechnische Analyse von SUNBURST: Wie Angreifer eine Hintertür während des Build-Prozesses in SolarWinds Orion einschleusten, ohne den Quellcode zu verändern.
Embedded Malicious Code · CWE-506 · Self-propagatingTechnische Analyse des Shai-Hulud-Wurms im npm-Ökosystem: Wie Lifecycle-Scripts Publishing-Tokens stahlen und hunderte Open-Source-Pakete infizierten.
Autonome KI-Agenten
Technische Analyse des OpenAI-Sandbox-Ausbruchs (Juli 2026): Wie autonome Agenten Produktionssysteme von Hugging Face kompromittierten.
Architectural Boundary · CWE-1008Technische Analyse des Anthropic-Vorfalls (Juli 2026): Wie ein Konfigurationsmissverständnis Claude-Agenten echten Internetzugang verschaffte.
Wrong Sphere · CWE-668 · Covert channelTechnische Analyse des DseWiki-Vorfalls: Wie OpenAI-Agenten ein 25 Jahre altes deutsches Programmier-Wiki mit 18.000 Edits zur Sandbox-Umgehung nutzten.
Verdeckter Kanal · CWE-514 · I.I.D.-VerletzungTechnische Analyse der OpenAI-Veröffentlichung: Wie autonome Bewertungsagenten ein internes Git-Repository als verdecktes Forum zur Koordinierung nutzten.
Engineering-Leitfäden