FixVibe

// docs / changelog

Changelog

FixVibe Scan-Engine-Updates: neue Abdeckung, Sicherheitsverbesserungen und Genauigkeitsverbesserungen. Neueste Einträge zuerst.

September 26, 2026

  • VERBESSERTClearer evidence for security header checks. Header checks now capture the response context needed to recheck a supported deployed fix. Unavailable, changed, or blocked responses do not count as proof that an issue is fixed. It also recognizes invalid MIME-sniffing protection values more accurately.
  • NEUKnown-vulnerability checks, September 2026. 16 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

9. September 2026

  • NEUShai-Hulud. GitHub-Repository-Scans erkennen jetzt belastbare Hinweise auf das erneute Auftreten der npm-Kampagne im September 2026, ohne Pakete herunterzuladen oder auszuführen.

7. September 2026

  • BEHOBENZuverlässigere Scans. Ein Problem wurde behoben, durch das Scans bei Websites mit großen komprimierten Antworten hängen blieben.
  • VERBESSERTZuverlässigere Scans. Große Scans können jetzt sicher fortgesetzt werden, ohne bisherige Befunde zu verlieren.

2026-08-04

  • NEUKnown-vulnerability checks, August 2026. 7 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

21. Juli 2026

  • NEUNext.js WebSocket SSRF-Abhängigkeitsempfehlungsprüfung. GitHub-Repo-Scans können jetzt Next.js-Manifest- und Sperrdateinachweise im Zusammenhang mit CVE-2026-44578 / GHSA-c4j6-fc7j-m34r kennzeichnen. Die Ergebnisse bleiben versionbasiert, geben an, dass von Vercel gehostete Bereitstellungen nicht betroffen sind, und senden niemals WebSocket-Upgrades, prüfen keine internen Ziele und fordern keine Live-SSRF-Bestätigung an.
  • NEUKnown-vulnerability checks, July 2026. 43 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

13. Juli 2026

  • NEUInjective Labs npm wallet-key stealer advisory check. Repo scans now flag package manifests and lockfiles resolving @injectivelabs/sdk-ts 1.20.21 or related @injectivelabs 1.20.21 packages tied to the compromised SDK. Findings stay version-based: FixVibe does not install packages, execute dependency code, derive wallets, contact exfiltration infrastructure, or claim key theft.
  • NEUReact Server Components CVE-2026-23864 advisory check. Repo scans now report npm manifest and lockfile evidence for react-server-dom-webpack, react-server-dom-parcel, or react-server-dom-turbopack versions affected by GHSA-83fc-fqcc-2hmg as version-based advisory context; they do not send crafted RSC requests, probe Server Function endpoints, crash-test services, or claim live denial-of-service confirmation.

2026-07-02

  • BEHOBENLegal-link false positives reduced. Privacy and terms links that are visible after client-side rendering now count correctly, so SPA footers are not reported as missing when users can see those links.

30. Juni 2026

  • NEUcodfish semantic-release GitHub Action compromise check. Repo scans can now flag workflow YAML references to codfish/semantic-release-action refs associated with the June 2026 compromise, reporting source/config evidence only. The check does not run GitHub Actions, read CI secrets, inspect runners, or claim credential theft.
  • NEUKnown-vulnerability checks, June 2026. 67 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

June 18, 2026

  • NEUMastra easy-day-js advisory check. GitHub repo scans flag easy-day-js manifest and lockfile evidence tied to the June 2026 Mastra npm incident. The finding stays limited to repository dependency evidence and does not verify stale npm owners, run package scripts, inspect hosts, or assert credential theft.

June 14, 2026

  • BEHOBENDOM XSS fragment probe stability fix. Verified active scans now skip the DOM fragment probe cleanly when browser automation is unavailable at startup, so reports no longer show internal browser-context errors for that check.
  • VERBESSERTExpanded Red Hat npm worm coverage. GitHub repo scans now include additional Wiz-reported @redhat-cloud-services package versions for the Miasma campaign, while still reporting repository dependency evidence without installing packages, executing lifecycle scripts, or claiming credential theft.
  • NEUKnown npm typosquat package check. GitHub repo scans can now flag package manifests and lockfiles that resolve Microsoft-reported vpmdhaj npm typosquat package versions, reporting version-based advisory evidence without installing packages, executing lifecycle scripts, fetching tarballs, contacting attacker infrastructure, or claiming credential theft.
  • NEUCodex Remote UI token-stealing npm package check. GitHub repo scans can now flag package manifests and lockfiles that resolve codexui-android 0.1.82 or newer, reporting version-based advisory evidence without installing the package, executing it, reading Codex auth files, contacting exfiltration infrastructure, or claiming token theft.
  • NEUClaude Code GitHub Action workflow repo check. GitHub repo scans can now flag Claude Code Action workflows with mutable action refs, broad workflow token permissions, or risky access override inputs, reporting workflow YAML evidence without running Actions, executing Claude Code, reading CI secrets, or claiming prompt-injection exploitation.
  • NEUNode-gyp / Phantom Gyp npm worm repo check. GitHub repo scans can now flag package manifests or lockfiles that resolve known malicious npm package versions from the binding.gyp supply-chain campaign, or flag matching binding.gyp source evidence, without running npm install, executing node-gyp, downloading tarballs, or claiming credential theft.

June 11, 2026

  • NEUTanStack ArkType adapter malware dependency check. GitHub repo scans can now flag package manifests and lockfiles that resolve @tanstack/arktype-adapter to malicious versions 1.166.12 or 1.166.15 from CVE-2026-45321 / GHSA-g7cv-rxg3-hmpx, reporting version-based advisory evidence without running npm install, executing lifecycle scripts, downloading tarballs, or claiming credential theft.
  • NEURed Hat npm worm dependency advisory check. GitHub repo scans can now flag package manifests and lockfiles that resolve known compromised @redhat-cloud-services npm versions associated with the credential-stealing worm campaign, reporting dependency evidence without executing install scripts or claiming credential theft.

May 27, 2026

  • NEUKnown-vulnerability checks, May 2026. 33 new or refined checks for published vulnerabilities in open-source packages and self-hosted software, across repository and URL scans.

May 25, 2026

  • BEHOBENActive scan reliability and SSTI accuracy fix. Active scans now safely store response-derived evidence that contains unsupported control characters, and SSTI reporting requires stronger target-specific template-evaluation evidence instead of common page or static-asset content.

16 May 2026

  • NEUActive scans via REST API and MCP. Aktive Scans können jetzt von REST und MCP für verifizierte Domänen ausgelöst werden, die explizit über das Dashboard autorisiert wurden. Die Einwilligung ist jederzeit widerruflich.
  • NEUDie Safer authorization levels for active scans. Domänenautorisierung unterscheidet jetzt sicherere automatisierte aktive Prüfungen von tiefergehenden aktiven Tests, sodass Teams die richtige Verifizierungsstufe für jede Domäne automatisieren können.
  • NEUFirst-use webhook for API/MCP active scans. Ein Webhook kann Teams benachrichtigen, wenn zum ersten Mal ein API/MCP-triggered aktiver Scan für eine neu autorisierte Domäne ausgeführt wird.
  • VERBESSERTImproved Referrer-Policy findings. Missing or weak Referrer-Policy results now separate URL-referrer leakage from broad information exposure, show document-response evidence, and include generic plus static-host remediation guidance.
  • VERBESSERTImproved Permissions-Policy findings. Missing or weak Permissions-Policy results now show feature-level evidence, separate broad feature allowlists from missing hardening, and include generic plus static-host remediation guidance for common hosts, proxies, and app servers.
  • VERBESSERTImproved clickjacking header prompts. Missing X-Frame-Options findings now point agents to CSP frame-ancestors as the modern protection, add Vercel/static SPA header guidance, and verify x-frame-options with CSP.
  • VERBESSERTCSP header evidence and fix prompts improved. Fehlende-CSP-Berichte enthalten jetzt einen klareren Hosting- und Reaktionskontext sowie sicherere, Framework-bewusste Behebungsanleitungen.
  • BEHOBENVercel path-probe false positives reduced. FixVibe erfordert jetzt stärkere anwendungsspezifische Beweise, bevor offengelegte Framework-Artefakte bei Bereitstellungen gemeldet werden, die unbekannte Routen zur App-Shell neu schreiben.
  • BEHOBENCompliance-Befunde tragen keine irreführenden CWE-Tags mehr. Der legal-compliance-Check markierte "fehlende Datenschutzerklärung" und "fehlende Nutzungsbedingungen" zuvor mit CWE-359 (PII-Offenlegung), was die tatsächliche Lücke nicht beschreibt. Diese Befunde werden jetzt ohne CWE veröffentlicht — sie sind Compliance-Themen, keine klassifizierbaren Sicherheitslücken.

15. Mai 2026

  • NEURepository secret leak check. GitHub repo scans can now flag hardcoded provider keys and other secrets committed to source, with evidence masked and the standard FixVibe rotation prompt included.
  • NEUVercel deployment protection check. Passive Scans können jetzt öffentliche *.vercel.app generierte Bereitstellungs-URLs kennzeichnen, die ohne Vercel Bereitstellungs-ProSchutz reagieren, während bestehende Header-Prüfungen weiterhin CSP, HSTS und Browser-Härtung prüfen.

14. Mai 2026

  • VERBESSERTFirebase rules detection improved. BaaS Scans erkennen jetzt mehr Firebase App-Formen und verwenden schreibgeschützte Beweise, um riskante Offenlegung öffentlicher Daten zu identifizieren.

13. Mai 2026

  • NEURepo Supabase RLS migration check. GitHub Repo-Scans können jetzt Supabase SQL Migrationen kennzeichnen, die öffentliche Tabellen ohne eine entsprechende ALTER TABLE ... ENABLE ROW LEVEL SECURITY-Anweisung erstellen.
  • NEUSupabase Storage posture check. Passive Scans können jetzt neben bestehenden RLS- und Schlüsselprüfungen auch öffentliche Supabase-Speicherbereiche und die Offenlegung anonymer Objektlisten überprüfen.
  • NEUAI-generated code guardrail check. GitHub Repo-Scans können jetzt fehlende Sicherheitsautomatisierung rund um Code-Scans, geheime Scans, Abhängigkeitsaktualisierungen und AI-Agentenanweisungen kennzeichnen.

12. Mai 2026

  • NEURepo web-app risk checklist. GitHub Repo-Scans können jetzt hochzuverlässige Coderisiken im OWASP-Stil wie rohe SQL Interpolation, unsichere HTML Senken, mit Anmeldeinformationen versehene Platzhalter CORS, deaktivierte TLS Überprüfung und schwache JWT geheime Fallbacks kennzeichnen.
  • NEUNext.js middleware-bypass check. Aktive Scans für verifizierte Domänen können jetzt CVE-2025-29927 Gefährdung auf durch Middleware geschützten Routen bestätigen, bevor sie gemeldet werden, und Berichte enthalten die standardmäßige FixVibe AI Aufforderung zur Fehlerbehebung.

9. Mai 2026

  • SICHERHEITCross-origin scope hardening. Aktive Scans und Client-Asset-Prüfungen bleiben jetzt innerhalb des autorisierten Zielbereichs und vermeiden die Übertragung von vom Kunden bereitgestellten Anmeldeinformationen über Cross-Origin-Weiterleitungen.
  • BEHOBENSupabase RLS check is now strictly read-only. Supabase Haltungsüberprüfungen vermeiden jetzt Schreibversuche und konzentrieren sich auf sichere Belichtungssignale. Aktive Tests in verifizierten Domänen bleiben die Grenze für eine tiefergehende Bestätigung.
  • VERBESSERTSecurity-Header-Funde gelten nur für Root-HTML-Antworten. Fehlende CSP, Permissions-Policy, X-Frame-Options oder Referrer-Policy auf einem 204, einer JSON API, einem Dateidownload oder einer 404 erzeugen keinen Fund mehr. HSTS und X-Content-Type-Options werden weiterhin über alle Antworten hinweg bewertet.
  • VERBESSERTAuth-flow and rate-limit checks now require stronger evidence. FixVibe meldet diese Probleme jetzt nur dann, wenn das Anwendungsverhalten das Ergebnis eindeutig unterstützt, wodurch Störungen durch generische Fehlerseiten und nicht unterstützte Methoden reduziert werden.
  • VERBESSERTFile-upload findings tier by exploitability evidence. Datei-Upload-Berichte trennen jetzt Akzeptanzsignale mit geringem Vertrauen von stärkeren Hinweisen auf riskantes Bereitstellungsverhalten und reduzieren so den übermäßigen Schweregrad bei harmlosen Upload-Handlern.

7. Mai 2026

  • BEHOBENThreat-intel listing accuracy improved. FixVibe unterscheidet jetzt echte Blocklist-Beweise von Resolver-Diagnosen, sodass Bedrohungsinformationen nicht zu viele infrastrukturseitige Suchantworten enthalten.
  • NEUGitHub-Repo-Scans. Verbinde ein Repo und FixVibe prüft den Source auf geleakte Supabase-Service-Keys, Firebase-Admin-Tokens, riskante Workflow-Dateien und veraltete Dependencies, ohne jemals deine deployte Site zu laden. Siehe Scan-Typen.
  • NEUSAST-Checks für riskantes JavaScript. Repo-Scans flaggen jetzt new Function() und setTimeout("string"). Beide entsprechen eval(), wenn sie mit nicht vertrauenswürdiger Eingabe gefüttert werden.
  • BEHOBENFalsche „exposed file“-Funde auf Vercel- / Cloudflare-Sites. Reine 403 Forbidden-Antworten werden nicht mehr als „file exists“ gemeldet. Die meisten Edge-Provider liefern für verdächtig aussehende Pfade 403 zurück, egal ob die Datei existiert oder nicht. Wir verlangen jetzt ein positives HTTP-Signal, bevor wir flaggen.
  • BEHOBENRepo-code false positives reduced. Repo-Scans vermeiden jetzt das Markieren von Sicherheitsbegriffen in Kommentaren, Dokumentation, Testhilfen und eindeutig nur serverbezogenen Kontexten für mehrere Codeprüfungen mit hohem Signalwert.
  • BEHOBENSupabase anon key in localStorage wird nicht mehr als JWT-in-storage-Fund gemeldet. Der anon key ist der öffentlich vorgesehene Client-Token. Echte Service-Role-Tokens im Browser-Speicher sind jetzt critical mit klarerem Titel.
  • BEHOBENCSP weakness detection improved. Content-Security-Policy-Prüfungen erfassen jetzt freizügigere Quellrichtlinien, wobei sich Beweise und Abhilfemaßnahmen auf die wirksame Browserrichtlinie konzentrieren.
  • BEHOBENReflected-XSS check tightened. Aktive Scans erfordern jetzt stärkere Reflexionsnachweise, bevor ein Risiko im Zusammenhang mit ausführbaren Dateien gemeldet wird, wodurch Fehlalarme durch nicht verwandte Markups auf der Seite reduziert werden.
  • BEHOBENDomain-Verifizierung verarbeitet apex ↔ www-Redirects korrekt und erklärt klarer, welcher Wert in das Host-Feld des TXT-Records gehört.

Format

Jeder Eintrag ist getaggt, damit du schnell scannen kannst:

  • NEU Ein neuer Check, eine neue Oberfläche oder ein neues Feature.
  • VERBESSERT Bestehendes Verhalten wurde besser: genauer, schneller, klarer.
  • BEHOBEN Ein Bug, den wir ausgeliefert und dann behoben haben.
  • SICHERHEIT Härtung, Schwachstellen-Fixes oder Compliance-Änderungen.

Ist dir etwas aufgefallen, das kaputt ist und hier nicht geloggt ist? Schreib an support@fixvibe.app.

Changelog — Docs · FixVibe