Tageszusammenfassung - 31.07.2026

End-of-Day report

Timeframe: Donnerstag 30-07-2026 18:00 - Freitag 31-07-2026 18:00 Handler: Alexander Riepl Co-Handler: n/a

News

Claude uploaded malware to PyPI in Anthropics botched test

One of Anthropics Claude models built and uploaded a malicious Python package to PyPI during a botched security evaluation, where it ran on 15 real systems and stole credentials from a security vendor. It was one of three incidents affecting real companies.

https://www.bleepingcomputer.com/news/security/claude-uploaded-malware-to-pypi-in-anthropics-botched-test/

Microsoft: Forscher finden Masterkey für Vollzugriff auf Azure-Datenbanken

Mit dem Key hätten Angreifer alle Datenbanken bei Microsofts Datenbankdienst Azure Cosmos DB auslesen und manipulieren können - auch die von Microsoft.

https://www.golem.de/news/microsoft-forscher-finden-masterkey-fuer-vollzugriff-auf-azure-datenbanken-2607-211473.html

Anthropic and OpenAI are competing to see whose agents can go rogue harder

Whoever wins, we lose

https://www.theregister.com/security/2026/07/31/anthropic-and-openai-are-competing-to-see-whose-agents-can-go-rogue-harder/5281797

-CosmosEscape- ermöglichte Übernahme aller Microsoft-Azure-Datenbanken

Eine Verkettung von Sicherheitslücken ermöglichte vollen Zugang zu allen Azure-Cosmos-DB-Datenbanken.

https://www.heise.de/news/CosmosEscape-ermoeglichte-Uebernahme-aller-Microsoft-Azure-Datenbanken-11388708.html

If you-re going to vibe code it, why not vibe pen test it?

TL;DR Why I built PenAI PenAI started as a project at a hackathon organised by Encode Club. It-s an AI agent that could work through Hack The Box-style lab machines on its own. Upload a VPN file, give it a target IP, pick a scope, set stealth mode and iteration limits, hit run, and let ..

https://www.pentestpartners.com/security-blog/if-youre-going-to-vibe-code-it-why-not-vibe-pen-test-it/

The Xcode Assassin Returns: A Deep Dive Into the Latest XCSSET Version

Analysis of XCSSET v40 reveals a macOS malware targeting developers via Xcode. Unit 42 used advanced pattern matching and AI to decode its logic.

https://unit42.paloaltonetworks.com/xcsset-v40-malware-analysis/

Firefox JIT-Schwachstelle gefährdete Tor-Nutzer unter Android

Im Firefox-Browser (151.0.1) gab es eine JIT-Schwachstelle (CVE-2026-10702), die einen Ausbruch aus dem Render des Browsers durch Code ermöglichte. Der Besuch einer bösartigen Webseite reichte aus, um beispielswiese den Tor-Browser, der den Firefox nutzt, zu kompromittieren. Ausnutzbar war das ..

https://borncity.com/blog/2026/07/31/firefox-jit-schwachstelle-gefaehrdete-tor-nutzer-unter-android/

Russische Akteure greifen über Outlook-Web-Access-Lücke an

Eine Sicherheitslücke in OWA ermöglicht durch Anzeigen von Mails das Ausführen von JavaScript-Code. Russische Akteure nutzen das aus.

https://heise.de/-11387751

SolarWinds Web Help Desk: Update bessert umgehbare Authentifizierung aus

SolarWinds schließt Sicherheitslücken in Web Help Desk. Eine gilt als kritisch und ermöglicht Angreifern, die Authentifizierung zu umgehen.

https://heise.de/-11388191

Unpatchbarer Fehler in Apple A12 & A13: Forensik- verklagt Security-Firma

Bis hin zum iPhone 11 stecken in Apple-Silicon-Chips nicht behebbare Lücken. Nun ist ein Streit darüber ausgebrochen, ob diese weitergegeben werden durfte.

https://heise.de/-11379656