Der Juni ist da – und unser Dev-Tech-Stack zeigt sich in Bestform: Die großen Sprünge auf GitLab 19 und GitHub 3.20 stehen im Mittelpunkt. Während diese beiden Schwergewichte die Aufmerksamkeit auf sich ziehen, haben wir auch dem Rest des Ökosystems das saisonale Routine-Update verpasst: mit einem kleinen Update von Jira auf 10.3.21 (inklusive Plugins) sowie dem neuen LTS-Release Jenkins 2.555.2 und einer Vielzahl neuer Plugin-Versionen.
Eficode
Eficode is the leading DevOps company in Europe, driving and building the future of software development across 10 countries, with 500+ experts in DevOps and sustainable software development. Our Eficode ROOT managed DevOps platform provides centralized access control and real-time visibility of project status, quality, and performance that integrates with 50+ of your preferred tools, including the Atlassian Stack and open-source systems like Jenkins and Kubernetes.
Das Cleanup-Team hielt das Tempo hoch und aktualisierte Rocket Chat 7.13.8, Hashicorp Vault 2.0.1, KeyCloak 26.5.7 und Dependency Track 4.14.1 auf ihre neuesten stabilen Versionen. Mit Blick nach vorn gilt: Im Juli gibt es einen Deployment-Freeze – doch das heißt nicht, dass wir die Füße hochlegen und an unserer Bräune arbeiten. Stattdessen konzentrieren wir uns auf wichtige Backend-Wartungsarbeiten, beobachten die Bedrohungslage aktiv und implementieren CVE-Patches gezielt dort, wo sie unsere Umgebung tatsächlich betreffen. So bleiben unsere Kunden sicher, zuverlässig versorgt und optimal geschützt. Schaut euch unbedingt den Abschnitt zu den entfernten Komponenten im GitLab- und GitHub-Artikel an!
GitLab
The journey toward a more powerful, seamless development environment reaches its next milestone with the introduction of GitLab 19. Driven by the need to shift from basic code suggestions to intelligent, agent-driven automation and natively integrated security, this latest evolution focuses entirely on removing friction from daily operations. For everyone interacting with the platform, this means less time spent managing external integration tools and a much faster, highly secure path to production.
Now you gain access to an active AI assistant capable of automatically resolving broken pipelines with one-click fixes,furthermore, advanced software supply chain tracking automatically scans deep-nested dependencies, giving you complete visibility and enterprise-grade compliance without any extra manual effort.
GitHub Enterprise Server
The journey toward a more powerful, seamless development environment reaches its next milestone with the introduction of GitHub Version 3.20. Driven by the need to scale organization management, tighten security administration, and pave the way for upcoming platform capabilities, this latest evolution focuses entirely on removing friction from daily operations. For everyone interacting with the platform, this means a significantly more organized ecosystem where access control and policy oversight are centralized and simplified.
You will immediately benefit from the debut of enterprise teams, which allows for the seamless management of repository permissions and access rules across multiple organizations simultaneously. Furthermore, security leads gain the advantage of a public preview for the dedicated Enterprise Security Manager role to monitor alerts at scale, while a quick structural change reserves the /repos path to prepare your environment for next-generation product features.
Jenkins
Auch wenn GitHub-Actions-Richtlinien auf Organisations- oder Repository-Ebene das Hochladen von Workflows normalerweise einschränken, können Administratoren jetzt das Standard-Setup nutzen, um Code Scanning zu aktivieren. Dieses Update stellt sicher, dass Sicherheitsscans weiterhin funktionieren und nicht durch Einschränkungen der Actions-Richtlinien blockiert werden. Mehr dazu hier.
Mit diesem Release wird die CodeQL CLI in Version 2.23.9 bereitgestellt, die die CodeQL Action für erweitertes Code Scanning unterstützt. Seit der in GitHub Enterprise Server 3.19 enthaltenen Version wurden mehrere wichtige Verbesserungen eingeführt:
Verbesserungen für Sprachen und Frameworks
Rust-Unterstützung: Die Rust-Analyse ist jetzt allgemein verfügbar und ermöglicht es Entwicklern, Bibliotheken und Anwendungen gegen alle Kategorien der OWASP Top 10 mit Ausnahme von A06:2021 abzusichern.
Swift- und Kotlin-Updates: CodeQL unterstützt jetzt Swift in den Versionen 6.2 und 6.2.1 sowie Kotlin in den Releases 2.2.0x und 2.2.2x. Bitte beachtet, dass die Unterstützung für Kotlin 1.6 und 1.7 schrittweise eingestellt wird.
Buildloses Scanning für C/C++: Die Analyse von C/C++-Projekten ohne Build ist jetzt allgemein verfügbar. Der neue standardmäßige Build-Modus „none“ erleichtert die Einführung für neue Repositories.
Verbesserungen bei Performance und Workflows
Inkrementelle Analyse: Zur Steigerung der Performance unterstützt CodeQL jetzt inkrementelle Analysen für alle unterstützten Sprachen.
Migration auf Action v4: Nutzer des erweiterten Setups müssen vor der Einstellung von v3 im Dezember 2026 auf CodeQL Action v4 umsteigen, die auf Node.js 24 läuft. Nutzer des Standard-Setups werden automatisch migriert.
Optimierungen von Abfragen: CodeQL-Abfragen für alle unterstützten Sprachen wurden umfassend optimiert und weiterentwickelt.
Jira
Der Weg zu einer leistungsfähigeren, nahtlosen Entwicklungsumgebung erreicht mit einem Wartungsupgrade des Ökosystems auf Jira Version 10.3.21 den nächsten Meilenstein. Dieses Wartungsrelease sorgt dafür, dass eure zentrale Umgebung für das Projektmanagement höchsten Enterprise-Standards entspricht. Es bündelt wichtige Fehlerbehebungen im Hintergrund und aktualisiert alle grundlegenden Marketplace-Plugins auf die neuesten Versionen. Für alle, die mit der Plattform arbeiten, bedeutet das einen unterbrechungsfreien, zuverlässigen Arbeitsbereich im Alltag: Workflows laufen reibungslos und Daten bleiben konsistent strukturiert.
Ihr profitiert sofort von wichtigen Stabilitätsverbesserungen, die störende Plattformfehler beheben – etwa das Problem, dass abgeschlossene Aufgaben trotz strikter Ausschlussregeln fälschlicherweise in Advanced-Roadmaps-Plänen angezeigt wurden. Zudem sorgen die neuesten Plugin-Versionen für reibungslose Tool-Integrationen, schnellere Ladezeiten von Dashboards und optimale Performance beim Tracking, damit eure Projekte ohne Unterbrechungen vorankommen.
Wichtige Wartungsverbesserungen in diesem Zyklus:
Integrität von Advanced Roadmaps: Behebt eine kritische Regression, durch die gelöste und abgeschlossene Vorgänge unerwartet Ausschlussregeln umgingen und in Advanced-Roadmaps-Plänen angezeigt wurden.
Update des Plugin-Ökosystems: Aktualisiert alle installierten App-Add-ons auf die neuesten Versionen, reduziert Integrationsfehler und stellt ein zuverlässiges Verhalten benutzerdefinierter Felder sicher.
Stabilität der System-Performance: Behebt Latenzprobleme bei der UI-Navigation, insbesondere Darstellungsfehler in der Desktop-Ansicht und Probleme beim Filtern, für eine spürbar schnellere Nutzererfahrung.
Rocket Chat
Mit dem Upgrade auf Rocket.Chat Version 7.13.8 wird die Teamkommunikation entscheidend weiterentwickelt. Dieses gezielte Update erfüllt den wichtigen Bedarf an einer sichereren, speichereffizienteren Infrastruktur und behebt zugleich konkrete Performance-Engpässe bei Audio- und Videoanrufen. Für die gesamte Organisation bedeutet das einen deutlich zuverlässigeren Arbeitsbereich, in dem Gespräche sofort stattfinden und der Datenaustausch zuverlässig geschützt bleibt.
Dank einer überarbeiteten Media Engine wird die Kommunikation sofort reibungsloser: Sie verhindert Gesprächsabbrüche und stellt sicher, dass Audio-Benachrichtigungen jedes Mal zuverlässig erklingen. Darüber hinaus verhindern Optimierungen im Hintergrund Serverabstürze bei umfangreichen Dateiübertragungen und sorgen für eine sichere Sitzungsverwaltung. So könnt ihr in einer vollständig reibungslosen Umgebung zusammenarbeiten.
Wichtige Wartungsverbesserungen in diesem Zyklus:
Ressourcenoptimierung: Behebt einen Fehler beim Backend-Streaming, durch den große Datei-Uploads übermäßige CPU- und Speicherauslastung verursachten. Das sichert die Serverstabilität bei umfangreichen Dateiübertragungen.
Zuverlässigkeit von Anrufen und Audio: Behebt Kommunikationsprobleme durch eine robuste Handhabung von Audiogeräten und korrigierte Benachrichtigungsauslöser. So werden Verbindungsabbrüche und stumme Klingeltöne verhindert.
Session- und Token-Governance: Behebt Unternehmens-Authentifizierungspfade, um sicherzustellen, dass deaktivierte Benutzersitzungen und inaktive OAuth-Tokens bei der Abmeldung vollständig entfernt werden.
Strenge Upload-Validierung: Härtet die interne Dateifilterung, damit nicht autorisierte Dateitypen Sicherheitsbeschränkungen des Systems nicht durch eine Umbenennung während des Uploads umgehen können.
Hashicorp Vault
Mit dem Upgrade auf HashiCorp Vault Version 2.0.1 steht ein wichtiges Wartungs-Patch im Lebenszyklus an. Dieses Minor Release behebt anfängliche Regressionen der Plattform, aktualisiert grundlegende Sicherheitsbibliotheken und stabilisiert die Hooks für die Benutzerverwaltung. So läuft die neu eingeführte v2-Architektur effizient und zuverlässig. Für die Engineering-Teams, die auf den Cluster angewiesen sind, bedeutet das eine widerstandsfähige kryptografische Sicherheitsgrenze, zuverlässige Identitätssynchronisierung und eine reibungslose Bedienung.
Ihr profitiert sofort von einer Reihe wichtiger Stabilitätskorrekturen, darunter die Behebung eines kritischen Fehlers: Wurde ein Benutzer aus einer Okta-Gruppe entfernt, wurden die entsprechenden Zugriffsrechte in Vault nicht entzogen. Außerdem verbessern wir eure administrativen Workflows durch eine überarbeitete Benutzeroberfläche. Sie verhindert das Neuladen der Seitennavigation und behebt leere Ergebnistabellen beim Anpassen der Paginierung der Secret Engine – für eine schnelle und zuverlässige Verwaltung.
Wichtige Wartungsfixes in diesem Zyklus:
Okta-SCIM-Synchronisierung: Behebt einen Fehler in der Unternehmensidentitätsverwaltung, bei dem das Entfernen eines Gruppen-Pushs in Okta nicht weitergegeben wurde. Entzogene Gruppenmitgliedschaften entfernen nun zuverlässig den Benutzerzugriff in Vault.
UI-Stabilität und Navigation: Behebt mehrere Layout-Probleme in der GUI, insbesondere das störende Flackern bzw. Neuladen des Seitenmenüs bei Engine-spezifischem Routing sowie eine fehlerhafte Tabellenpaginierung auf der Seite der Secrets Engine.
Schutz von Speicherschreibvorgängen: Fügt wichtige Validierungsprüfungen hinzu, um Fehler bei Schreibvorgängen im Core Storage während der Generierung und Verarbeitung von Time-Based One-Time Password (TOTP)-Schlüsseln zu verhindern.
Sicherheits-Patches für Abhängigkeiten: Aktualisiert grundlegende Abhängigkeiten für Kryptografie und die Transit Engine, um Schwachstellen in zentralen JSON Web Signing (JOSE)- und Transportprotokollen zu beheben.
KeyCloak
Mit der Bereitstellung von Keycloak Version 26.5.7 machen wir einen wichtigen Schritt bei der kontinuierlichen Weiterentwicklung unserer zentralen Authentifizierungsbarriere. Dieses Lifecycle-Update behebt tiefgreifende Schwachstellen in Transportmechanismen, Risiken für Denial-of-Service auf Anwendungsebene und sitzungsübergreifende Datenlecks bei der erneuten Authentifizierung. Damit erreicht euer Identity Server ein hohes Sicherheitsniveau. Für die gesamte Organisation bedeutet das verlässlichen Schutz der Privatsphäre, robuste Grenzen für die Zugriffskontrolle und vorhersehbare Authentifizierungsmuster in allen angebundenen Microservices.
Ihr profitiert sofort von korrigierten OpenID Connect (OIDC)-Endpoints, die eine strikte Validierung gegen Path Traversal zuverlässig durchsetzen. Dadurch können Angreifer Redirect-Regeln nicht umgehen und keine Autorisierungstokens fälschen. Zudem wurden Backend-Datenströme optimiert, damit Authentifizierungs-Cookies bei parallelen Login-Vorgängen vollständig voneinander isoliert sind. So bleibt eure digitale Identität zuverlässig vor gegenseitiger Beeinflussung geschützt.
Wichtige Wartungsfixes in diesem Zyklus:
Behebung von Session-Kontamination: Behebt einen schwerwiegenden Fehler bei der Wiederverwendung von Sitzungen, bei dem sich überschneidende Authentifizierungstokens bei einer schnellen erneuten Authentifizierung zu einer Offenlegung von Benutzerkonten führen konnten.
OIDC-Pfadumgehungen: Behebt kritische Redirect-URI-Endpoints, um Path-Traversal-Exploits zu unterbinden, die das System dazu verleiten könnten, aktive Autorisierungscodes an externe Domains weiterzugeben.
Stabilisierung der Scope-Verarbeitung: Beseitigt eine Denial-of-Service-Schwachstelle auf Anwendungsebene, die durch unregelmäßige Serververarbeitungsschleifen bei umfangreichen API-Scope-Auswertungen verursacht wurde.
Integrität der Zugriffskontrolle: Überarbeitet interne Admin-REST-Endpoints und UMA-2.0-Schichten, damit nicht privilegierte Clients keine Organisationsmitgliedschaften auflisten oder sensible Rollenmetadaten auslesen können.
Dependency Track
Wir aktualisieren unsere Plattform für Softwaresicherheit und Transparenz, Dependency-Track, von Version 4.13.6 auf Version 4.14.2. Mit diesem wichtigen Upgrade erhaltet ihr eine deutlich präzisere Risikobewertung und mehr Kontrolle über eure Software Supply Chain. Sicherheits- und Compliance-Teams können Hintergrundrauschen reduzieren und sich besser fokussieren – mit plattformeigenen Regelwerken, modernen Bedrohungsmetriken und intelligenterer Automatisierung. So verbringen eure Entwickler weniger Zeit mit der Prüfung von Fehlalarmen und mehr Zeit damit, euren Kunden sicheren Mehrwert zu liefern.
Hier sind die wichtigsten Highlights dieses Releases:
Ökosystembewusstes Vulnerability Matching. Die Plattform verfolgt und bewertet Softwareversionsnummern nun anhand der nativen Regelwerke einzelner Programmiersprachen und Betriebssysteme, etwa Alpine Linux, Debian, Ubuntu, NPM und Maven. Sie erkennt auch, wenn Betriebssystementwickler Sicherheitsfixes auf ältere Versionen zurückportieren. Der Vorteil: Diese Funktion reduziert Fehlalarme deutlich. Eure Teams verschwenden keine Zeit mehr mit vermeintlichen Warnmeldungen zu Schwachstellen, die bereits behoben sind oder in eurer spezifischen Umgebung nicht zutreffen.
Risk Framework der nächsten Generation (CVSSv4-Support). Dependency-Track übernimmt und zeigt nun neben bestehenden Daten auch CVSSv4, das neueste branchenübliche Framework zur Risikobewertung. Der Vorteil: Ihr profitiert von einer differenzierteren, mehrdimensionalen Berechnung von Schwachstellenschweregraden und erhaltet einen aktuellen, umfassenden Überblick über eure tatsächliche Bedrohungslage.
Erweiterte EPSS Threat Intelligence. Die Scores des Exploit Prediction Scoring System (EPSS), die die Wahrscheinlichkeit einschätzen, dass Sicherheitslücken von böswilligen Akteuren tatsächlich ausgenutzt werden, umfassen jetzt auch Schwachstellen aus GitHub Advisories. Der Vorteil: Euer Sicherheitsteam kann Remediation-Workflows dadurch intuitiv priorisieren und sich sofort auf Bedrohungen konzentrieren, die aktiv ausgenutzt werden.
Automatisierte Richtlinien für Softwarealter und -zustand. Die Policy Engine unterstützt jetzt zusätzlich Regeln, die auf dem Betriebsalter einer Komponente und ihrer „Versionsdistanz“ basieren – also darauf, wie viele Updates eine Komponente zurückliegt. Der Vorteil: Ihr könnt einfach grundlegende Leitplanken festlegen, um veraltete Software zu erkennen, „Softwareverfall“ systematisch zu verhindern und eure digitalen Produkte modern, wartbar und widerstandsfähig zu halten.
Leistungssteigerungen und optimierte Suche. Optimierungen im Hintergrund haben die Geschwindigkeit der Datenbankspiegelung verbessert, projektspezifische Filter für die Komponentensuche eingeführt und die internationale Lokalisierung verfeinert, einschließlich Aktualisierungen für Deutsch und Chinesisch. Der Vorteil: Ihr profitiert von einer flüssigeren, reaktionsschnelleren Benutzeroberfläche und schnellerer Datensynchronisierung und verbringt weniger Zeit mit der Navigation in Dashboards.
____________________________________________________________________________
Das war alles für Juni! Wir sehen uns im August!
- Eficode ROOT
Subscribe to our newsletter
Related blogs