{"id":1134782,"date":"2026-07-01T08:26:15","date_gmt":"2026-07-01T08:26:15","guid":{"rendered":"https:\/\/www.europesays.com\/de\/1134782\/"},"modified":"2026-07-01T08:26:15","modified_gmt":"2026-07-01T08:26:15","slug":"exploitarium-anonymer-sicherheitsforscher-veroeffentlicht-zwei-dutzend-zero-days","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/de\/1134782\/","title":{"rendered":"Exploitarium: Anonymer Sicherheitsforscher ver\u00f6ffentlicht zwei Dutzend Zero-Days"},"content":{"rendered":"<p>Ein Unbekannter mit dem sommerlichen Pseudonym \u201eBikini\u201c hat auf der Codesharing-Plattform Github Proof-of-Concept-Code f\u00fcr knapp zwei Dutzend Sicherheitsl\u00fccken ver\u00f6ffentlicht \u2013 nach eigener Aussage allesamt bislang ungefixte Zero-Days. Darunter befinden sich Exploits f\u00fcr PHP, OpenVPN, VLC und andere Projekte. Die Schwere der Sicherheitsl\u00fccken variiert von Informationslecks bis zu Codeeinschleusung. Wer will, kann die L\u00fccken an den Hersteller melden, um Ruhm einzuheimsen.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>Im Github-Repository \u201e<a href=\"https:\/\/github.com\/bikini\/exploitarium\" rel=\"external noopener nofollow\" target=\"_blank\">Exploitarium<\/a>\u201c finden sich alle L\u00fccken mit einer kurzen README, die wie Teile der eigentlichen L\u00fcckenfindung KI-generiert ist. Im Einzelnen sind folgende Projekte betroffen:<\/p>\n<ul class=\"rte__list rte__list--unordered\">\n<li>7-Zip 26.01 (Windows)<\/li>\n<li>AnyDesk 9.7.6 (Windows)<\/li>\n<li>c-ares<\/li>\n<li>Docker Engine 29.6.0<\/li>\n<li>FFmpeg: RASC-Decoder<\/li>\n<li>Firefox 152.0.2 (Windows)<\/li>\n<li>Floci 1.5.27 API Gateway<\/li>\n<li>Flowise 3.1.2 \/ flowise-components 3.1.2<\/li>\n<li>Ghidra 12.1.2<\/li>\n<li>Gitea<\/li>\n<li>ImageMagick 7.1.2-25 mit Ghostscript 10.07.1 (Windows)<\/li>\n<li>libssh2 (PoC f\u00fcr <a href=\"https:\/\/www.heise.de\/news\/Kritische-libssh2-Luecke-Proof-of-Concept-Exploit-veroeffentlicht-11347855.html\" rel=\"nofollow noopener\" target=\"_blank\">CVE-2026-55200<\/a> sowie f\u00fcr neue L\u00fccke unter Windows)<\/li>\n<li>Lunar Client<\/li>\n<li>MyBB 1.8.40<\/li>\n<li>nghttp2 1.69.0<\/li>\n<li>nmap<\/li>\n<li>objdump<\/li>\n<li>OpenVPN 3.11.3 sowie OpenVPN Connect f\u00fcr Windows 3.8.0<\/li>\n<li>PHP 8.5.7<\/li>\n<li>RustDesk<\/li>\n<li>SystemInformer 4.0.26162.539 (Windows)<\/li>\n<li>VLC 3.0.23 (Windows)<\/li>\n<\/ul>\n<p>Wie der unbekannte Sicherheitsforscher selber schreibt, sind manche seiner Funde \u201eein bi\u00dfchen schrottig\u201c, manche seien aber besser. Er nutzte KI f\u00fcr Handreichungen bei der L\u00fcckensuche, betont jedoch, dass fast alle PoCs handkodiert seien. Bis auf eine L\u00fccke \u2013 CVE-2026-55200 \u2013 gibt es weder CVE-Kennungen noch CVSS-Punkte oder andere Zusatzinformationen. Potenziell Betroffene m\u00fcssen diese aus den jeweiligen Readmes und dem PoC-Code extrahieren oder auf Bearbeitung durch die Hersteller warten. Auf die Hintergr\u00fcnde von CVE, CVSS und anderen Metadaten f\u00fcr Sicherheitsl\u00fccken geht der Podcast \u201ePasswort\u201c in seiner aktuellen Folge ausf\u00fchrlich ein.<\/p>\n<p>      Empfohlener redaktioneller Inhalt<\/p>\n<p class=\"opt-in__description\">\n    Mit Ihrer Zustimmung wird hier ein externer Podcast (Podigee GmbH) geladen.\n  <\/p>\n<p>        Podcast jetzt laden\n      <\/p>\n<p>Motivation: Nachwuchswerbung<\/p>\n<p>Die Motivation hinter dem Exploitarium sei Nachwuchswerbung, schreibt der Anonymous. Er schenkt die Funde der \u00d6ffentlichkeit und betont, dass ein jeder sie an die betroffenen Hersteller melden d\u00fcrfe, um einen CVE daf\u00fcr \u201eeinzuheimsen\u201c. Der Sicherheitsforscher habe sich zu diesem Vorgehen entschlossen, um \u201eLeute in das Feld [der Exploitsuche, d.R.] zu locken\u201c, er empfinde es als \u201eeffizientesten Weg\u201c der Nachwuchswerbung.<\/p>\n<p>        Weiterlesen nach der Anzeige<\/p>\n<p>KI-generierte Sicherheitsl\u00fccken \u00fcberschwemmen in den vergangenen Monaten in einer Art \u201eVulnokalypse\u201c die Bug-Bounty-Programme vieler Hersteller und f\u00fchren zu sp\u00fcrbaren Abnutzungserscheinungen. Das cURL-Projekt hat daher den \u201e<a href=\"https:\/\/www.heise.de\/news\/Sommer-der-Glueckseligkeit-curl-nimmt-einen-Monat-lang-keine-Bug-Reports-an-11332339.html\" rel=\"nofollow noopener\" target=\"_blank\">Summer of Bliss<\/a>\u201c ausgerufen und bearbeitet im Juli keine Fehlermeldungen.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:cku@heise.de\" title=\"Dr. Christopher Kunz\" rel=\"nofollow noopener\" target=\"_blank\">cku<\/a>)<\/p>\n<p>\n      Dieser Link ist leider nicht mehr g\u00fcltig.\n    <\/p>\n<p>Links zu verschenkten Artikeln werden ung\u00fcltig,<br \/>\n      wenn diese \u00e4lter als 7\u00a0Tage sind oder zu oft aufgerufen wurden.\n    <\/p>\n<p><strong>Sie ben\u00f6tigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen \u2013 ohne Verpflichtung!<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"Ein Unbekannter mit dem sommerlichen Pseudonym \u201eBikini\u201c hat auf der Codesharing-Plattform Github Proof-of-Concept-Code f\u00fcr knapp zwei Dutzend Sicherheitsl\u00fccken&hellip;\n","protected":false},"author":2,"featured_media":1134783,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[135],"tags":[224570,238866,29,18795,44750,30,7901,238867,196,238868,137412,238869,190,189,1687,194,191,238870,238871,193,192,178285],"class_list":["post-1134782","post","type-post","status-publish","format-standard","has-post-thumbnail","category-wissenschaft-technik","tag-7-zip","tag-anydesk","tag-deutschland","tag-exploit","tag-firefox","tag-germany","tag-github","tag-imagemagick","tag-it","tag-nmap","tag-php","tag-rustdesk","tag-science","tag-science-technology","tag-security","tag-technik","tag-technology","tag-vlc","tag-vulnocalypse","tag-wissenschaft","tag-wissenschaft-technik","tag-zero-days"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@de\/116843773215197585","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/1134782","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/comments?post=1134782"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/1134782\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media\/1134783"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media?parent=1134782"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/categories?post=1134782"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/tags?post=1134782"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}