[Verse 1] Microsoft Teams auf Android, hör genau hin Ein Angreifer schleicht sich durch den Pfad hinein Er navigiert durch Ordner, die gesperrt sein sollten Verzeichnisgrenzen — Mauern, die ihn stoppen wollten Aber Pfadtraversal heißt: er kennt die Lücke schon Acht Komma acht auf CVSS — das ist kein Kinderspott Er schickt ein Paket durchs Netzwerk, ganz gezielt Und plötzlich läuft sein Code dort, wo er nicht hingehört [Chorus] CVE-Nummern brennen in der Datenbank Kritische Schwachstellen, Stufe neun und acht Kein Patch bedeutet: jemand hat die Schlüssel schon Zu deinem System, zu deinem Netzwerk, zu deiner Bastion [Verse 2] PapersGPT für Zotero — klingt harmlos, wissenschaftlich Aber Version null-sechs-eins ist gefährlich, das ist sicher Ein LLM-Endpunkt liefert Antworten zurück Doch was passiert, wenn diese Antwort ist ein Trick? Kein Filter, keine Bereinigung — der Code fließt direkt rein Beliebiges JavaScript läuft — das sollte niemals sein Neun Komma sechs — fast maximale Wertung auf der Skala Der Angreifer schreibt das Skript, dein Browser macht es wahr [Chorus] CVE-Nummern brennen in der Datenbank Kritische Schwachstellen, Stufe neun und acht Kein Patch bedeutet: jemand hat die Schlüssel schon Zu deinem System, zu deinem Netzwerk, zu deiner Bastion [Verse 3] IBM i — die Systeme sieben-drei bis sieben-sechs Ein unkontrollierter Suchpfad — das ist der Bruchpunkt exakt Der Server sucht nach Programmen, folgt dem Pfad blind Und findet dabei Code, den Fremde platziert sind Authentifiziert — der Angreifer hat schon Zugang gehabt Doch jetzt führt er beliebigen Code aus, ungehemmt und ungestraft Neun Komma neun — das Höchste, fast perfekte Gefahr IBM i verwundbar — patch es heute, nicht irgendwann [Verse 4] Drei CVEs, drei Produkte — doch das Muster bleibt gleich Eingabe landet ungefiltert — und der Angreifer ist reich Vertrauen ohne Prüfung ist die Wurzel des Problems Jeder Pfad, jedes Skript, jeder Aufruf braucht ein strenges Schem Security by Design — kein nachträgliches Flicken mehr Validierung, Sandboxing, Allowlists — das ist die Lehre Denn jede Lücke hat ein Datum, hat eine Versionsnummer Und jeder ungepatchte Server ist des Angreifers Kummer [Bridge] Pfadtraversal, unsanitierter Code, unkontrollierter Pfad Drei verschiedene Wege — ein einziges Ergebnis: Totalschaden Vertrau keinem Eingabewert, der ungefiltert durchkommt Vertrau keinem Suchpfad, der nicht explizit kontrolliert und gekannt [Chorus] CVE-Nummern brennen in der Datenbank Kritische Schwachstellen, Stufe neun und acht Kein Patch bedeutet: jemand hat die Schlüssel schon Zu deinem System, zu deinem Netzwerk, zu deiner Bastion [Outro] Siebzehnter August — die Lücken stehen offen Update, patchen, prüfen — bevor jemand anders kommt
← Kritische Schwachstellen (1 von 3) — 17. August 2026 | Kritische Schwachstellen (3 von 3) — 17. August 2026 →