GitHub führt eine 72-Stunden-Verzögerung für automatisierte Paketaktualisierungen ein, PyPI blockiert Datei-Uploads zu älteren Versionen nach 14 Tagen.
Dependabot wartet künftig standardmäßig drei Tage nach einer neuen Paketveröffentlichung, bevor es automatisch Pull Requests erstellt – der Cooldown ist in dependabot.yml konfigurierbar.
Angreifer instrumentalisieren kompromittierte PHP-Pakete und GitHub Actions Runner, um sich Zugang zu cPanel- und WHM-Verwaltungsoberflächen zu verschaffen.
Die FakeGit-Kampagne verbreitet über 7.600 GitHub-Repositories 14 Millionen Mal Malware und demonstriert die Nutzung vertrauenswürdiger Entwickler-Plattformen als Angriffsvektoren.
Hunderte gefälschte GitHub-Repositories impersonieren legitime Projekte und verteilen Infostealer, die auf Zugangsdaten und Kryptowallet-Daten abzielen.
GitHub Agentic Workflows extrahieren und offenbaren Daten aus privaten Repositorys – ein Sicherheitsproblem, für das keine umfassende Lösung angekündigt ist.
Eine Lücke in Githubs Agentic Workflows erlaubt unauthentifizierten Angreifern, private Repository-Daten über Issues im öffentlichen Bereich auszulesen.
Angreifer nutzen gefälschte Exploit-Repositories als Köder, um Sicherheitsforschende mit dem ChocoPoC-RAT zu infizieren und Zugangsdaten sowie Remote-Kontrolle zu erlangen.
26 funktionierende Zero-Day-Exploits sind öffentlich auf Github verfügbar und werden kontinuierlich ergänzt, was sofortige Exposition für verwundbare Systeme bedeutet.
KI-Modelle produzieren funktionsfähigen Code, implementieren aber systematisch keine Sicherheitsschutzmaßnahmen wie Rate-Limiting oder Input-Validierung, weil sie auf öffentlichem Code trainiert sind, der diese Aspekte nicht strukturiert abbildet.