
Schwachstellenforschungs-Berichte — CVE-2026-12478 (libsoup), Apple WebKit, Google VRP
Write-ups zur Schwachstellenforschung. Jeder Eintrag hier entspricht einem behobenen, öffentlich nachverfolgten Problem — keine theoretischen Befunde.
Adel Bouachraoui — hydra.land · LinkedIn · YesWeHack
| Write-up | Ziel | Klasse | ID |
|---|---|---|---|
| Wenn ein Sicherheitspatch den falschen Zweig schützt | GNOME libsoup | Out-of-bounds read (CWE-125) | CVE-2026-12478 |
Write-ups zu meinen Google-VRP-Meldungen — Speichersicherheit in protobuf/upb sowie CI/CD-Supply-Chain- und Agenten-Vertrauensprobleme in Googles Tooling — werden zurückgehalten, bis die Offenlegung über das Programm freigegeben ist. Neun Meldungen seit April 2026 eingereicht, zwei ausgezeichnet.
Quellgetriebenes Auditing statt blindem Fuzzing. Besonders achte ich auf zwei Dinge:
Nichts ist ein Befund, bis ein Exploit-Oracle auslöst. Der Schweregrad wird ehrlich berichtet, auch wenn Vorbedingungen einen Bug schwer erreichbar machen.