Warum der Sicherheitslücke -Rückstau sich bald verschlechtern wird
Für die Verteidiger verkürzt sich der Zeitrahmen, um festzustellen, welche Sicherheitslücke am wichtigsten sind und diese zu beheben, bevor sie ausgenutzt werden können, obwohl das Gesamtvolumen der Sicherheitslücke zunimmt. Organisationen, die auf manuelle Priorisierung, langsame Patch-Zyklen oder veraltete Software angewiesen sind, werden mit wachsenden Betriebs- und Sicherheitsrisiken konfrontiert sein.
Das Verhältnis Sicherheitslücke zu Exploit
Sicherheitslücke gibt es Softwarefehler, die Angreifer nutzen können, um Zugang zu erhalten, bösartigen Code auszuführen, Rechte zu erhöhen oder Abläufe zu stören. Allerdings wird nicht jeder Bug zu einer realen Bedrohung: Viele sind schwer zu erreichen, schwer zu bewaffnen oder einfach nicht lohnenswert für einen Angreifer.
Die Gesamtzahl der offengelegten Sicherheitslücke ist in den letzten Jahren stark gestiegen, von etwa 21.000 im Jahr 2021 auf fast 50.000 im Jahr 2025. Ein Teil dieses Anstiegs spiegelt wahrscheinlich stärkere Offenlegungspraktiken und Bug-Bounty-Aktivitäten wider, wobei auch Softwarewachstum, ein breiteres Angriffsflächeund eine systematischere Berichterstattung eine Rolle spielen. Dennoch identifizierte Recorded Future 2025 nur 446 Sicherheitslücke , die aktiv in freier Wildbahn ausgebeutet wurden, was daran erinnert, dass bestätigte Ausbeutungen nur noch einen kleinen Bruchteil der gesamten Offenlegungen ausmachen.
Dies liegt daran, dass Angreifer nicht jeden gefundenen Fehler ausnutzen. Stattdessen konzentrieren sie sich auf die Entwicklung von Exploits für die kleine Teilmenge der Sicherheitslücke , die die beste Kombination aus Reichweite, Zuverlässigkeit und Kapitalrendite bieten, wie zum Beispiel Schwachstellen, die aus der Ferne ausgenutzt werden können oder weit verbreitete Software betreffen. Mit anderen Worten: Eine Sicherheitslücke muss erst noch validiert, in einen zuverlässigen Exploit umgewandelt, einem Ziel zugeordnet und in einen Angriffspfad integriert werden, der den Aufwand wert ist.
Wenn jedoch ein Fehler den Kriterien entspricht, kann die Ausnutzung schnell voranschreiten. VulnCheck fand heraus, dass fast 29 % der KEVs im Jahr 2025 bei oder vor der CVE-Veröffentlichung ausgenutzt wurden, ein leichter Anstieg gegenüber dem Vorjahr, was auf die anhaltende Verbreitung von Zero-Days und N-Days hinweist. So wie ihre legitimen Pendants AI in der Softwareentwicklung nutzen, nutzen Gegner bereits AI, um Teile des Angriffsablaufs zu beschleunigen, einschließlich Sicherheitslücke Forschung, Exploit-Path-Analyse und Malware-Entwicklung, auch wenn deren genaue Auswirkungen auf Exploiting-Zeitlinien schwer zu quantifizieren sind. Einige Tracker schätzen, dass die mittlere Zeit zum Exploit nun in Stunden statt in Tagen gemessen werden kann, was das verkürzte Zeitfenster für eine wirkungsvolle Sicherheitslückezeigt.
Wie AI die Gleichung verändert
Anthropic und OpenAI haben kürzlich durch ihre limitierte Veröffentlichung von von ihrer Behauptung einzigartig leistungsstarken Cyberverteidigungsmodellen große Aufmerksamkeit erregt. Eine unabhängige Bewertung von Anthropic's Mythos ergab bedeutende Verbesserungen bei mehrstufigen Cyberangriffssimulationen. KI-unterstützte Sicherheitslücke Entdeckungs- und Penetrationstests gingen jedoch diesen Modellen voraus, und die meisten Pioniermodelle haben bereits die Fähigkeit gezeigt , Sicherheitslücke zu identifizieren und bei der Exploit-Entwicklung zu helfen. Derzeit sind diese Werkzeuge immer noch am effektivsten in den Händen fähiger Bediener, anstatt eine reibungslose, geringqualifizierte Nutzung im großen Maßstab zu ermöglichen. Auch das ist wichtig, denn selbst wenn diese Fähigkeiten kurzfristig hauptsächlich von Sicherheitsforschern genutzt werden, erhöht der daraus resultierende Anstieg von Offenlegungen, Machbarkeitsnachweisen und validierten Ergebnissen dennoch die Verteidigungsbelastung.
Dies wirkt sich auf drei wichtige Arten auf das Management Sicherheitslücke aus:
- Glaubwürdigere Sicherheitslücke berichten an Triage: Neue agentische Systeme können mehr tun, als nur verdächtigen Code zu markieren; Sie können durch das Verhalten von Programmen argumentieren, Ergebnisse validieren und helfen, die Schwächen zu identifizieren, die am meisten ausnutzbar erscheinen.
- Weniger Zeit, um ausnutzbare Sicherheitslückezu ablenken: Großsprachige Modelle (LLMs) beschleunigen die Geschwindigkeit und das Ausmaß der Bewaffnung, was bedeutet, dass der Weg von der Offenlegung zum Exploit von Stunden auf Minuten gehen kann.
- Die Kosten für die Exploit-Entwicklung wurden gesenkt: Neue Modelle scheinen besser in der Lage zu sein, Proof-of-Concept-Exploit-Code zu erzeugen, Angriffspfade zu testen und erfahrenen Anwendern zu helfen, schneller als zuvor zu einsatzfähigen Exploits zu gelangen.
Mehr Berichte, mehr Lärm
Die Verwendung von AI Agenten für Softwarecode wird fast sicher die Anzahl der gemeldeten Sicherheitslücke und entwickelten Proofs-of-Concept erhöhen. Microsofts Patch Tuesday vom April 2026, der auf die Ankündigung von Anthropic zu Project Glasswing folgte, war der zweitgrößte Patch des Unternehmens seit Rekorden. Laut Microsoft spiegelt dies jedoch "keinen signifikanten Anstieg an KI-getriebenen Entdeckungen wider, obwohl [sie] eine Sicherheitslücke einem anthropologischen Forscher mit Claude zugeschrieben haben." Die wichtigere Frage ist nicht, ob weitere Fehler gefunden werden – denn das werden sie –, sondern ob Verteidiger sie schnell genug verarbeiten, validieren und priorisieren können, um zu handeln.
Die Anzahl Sicherheitslücke übersteigt bereits jetzt die Fähigkeit der Forscher, das Gesamtrisiko einzuschätzen , wodurch ein Rückstau bei der Anreicherung und Bewertung Sicherheitslücke entsteht. Wenn AI die Anzahl plausibler Erkenntnisse drastisch erhöht, werden die Verteidiger mit noch größerer Unsicherheit darüber konfrontiert sein, welche Sicherheitslücke das nächste systemische Ereignis mit großen Auswirkungen darstellen und welche lediglich Hintergrundrauschen sind.
Weniger Zeit zum Handeln
Für die Sicherheitslücke , die tatsächlich ein Problem darstellen, haben die Verteidiger noch weniger Zeit zu reagieren. Die automatisierte Entwicklung von Exploits wird wahrscheinlich den Weg von der Entdeckung über den Proof of Concept und in manchen Fällen zur Waffenisierung für die Teilmenge der Sicherheitslücke verkürzen, die es wert ist, verfolgt zu werden. Hinzu kommt Triage , dass einige mittlere Schwere oder anderweitig "nicht kritische" Sicherheitslücke als mögliche Komponenten von Exploit-Ketten neu bewertet werden müssen, auch wenn sie normalerweise nicht als dringend gelten würden.
Die Alarme übertönen
Selbst wenn Verteidiger mit mehr Rauschen zu tun haben, wird ein größeres Volumen an gemeldeten, plausiblen Erkenntnissen wahrscheinlich die absolute Anzahl der hochwirksamen Exploits erhöhen, die sie schnell angehen müssen. Daher stehen Verteidiger vor einer noch größeren Herausforderung, die kleinen Teilgruppen der wichtigsten Probleme vor den Angreifern zu identifizieren.
Das bedeutet nicht, dass jeder neu aufgedeckte Fehler als Waffe eingesetzt wird oder dass hochkaputte, "internet-zerstörende" Ereignisse zur Alltäglichkeit werden; doch selbst ein moderater Anstieg der ausgenutzten Sicherheitslücke erhöht den Druck auf Priorisierung, Patchergeschwindigkeit und kompensierende Kontrollen, insbesondere für Organisationen, die bereits mit manueller Triage, langsamen Patchzyklen oder Altsoftware zu kämpfen haben.
Wie man Automatisierung zum Guten einsetzen kann
Für die meisten Organisationen besteht das unmittelbare Risiko nicht darin, dass jedes Sicherheitslücke plötzlich ausgenutzt wird, sondern dass die Verteidiger weniger Zeit haben, um zu entscheiden, welche Ergebnisse am wichtigsten sind. Sicherheitslücke Entdeckung und Ausstellungsmanagement sollten daher als verwandte, aber unterschiedliche Probleme behandelt werden: AI kann die Anzahl der Ergebnisse erhöhen, aber Verteidiger benötigen dennoch Kontext, um festzustellen, welche Expositionen tatsächlich erreichbar, wirkungsvoll und dringend Behebung verdienen.
In dieser Umgebung wird der Einsatz von KI-gestützter Sicherheitslücke Entdeckung, Priorisierung und defensivem Behebung unerlässlich sein, um mit Angreifern Schritt zu halten. Die fünf im folgenden Abschnitt aufgeführten Maßnahmen können Organisationen helfen, der Bedrohung einen Schritt voraus zu sein.
1. Automatisierung Sicherheitslücke Priorisierung und Antört
Wechseln Sie von reiner CVSS-Bewertung zu Echtzeit-Ausnutzbarkeit und Exposition-basiertem Risiko-Scoring, um den Anstieg der KI-unterstützten Sicherheitslücke Entdeckung zu bewältigen. Setzen Sie automatisierte Scan-, Validierungs- und Bedrohungs-Jagd ein, um Ausnutzungsaktivitäten schnell zu identifizieren, insbesondere in weit verbreiteter Software und internetorientierten Systemen. Recorded Future's Insikt Group berichtet regelmäßig über neue Sicherheitslücke und nutzt Trends aus und entwickelt Nuclei-Vorlagen, um aktiv ausgenutzte Sicherheitslückezu erkennen.
2. Beschleunigung von Patch- und Upgrade-Zyklen
Da sich die Zeit zum Ausnutzen von Tagen auf Stunden verlagert, wird auch die Zeit, Sicherheitslücke abzumildern, verkürzt. Das Patch-Management muss schneller ablaufen, insbesondere bei internetorientierten Systemen, weit verbreiteten Softwarekomponenten und kritischen Abhängigkeiten. Automatisierte Behebung und automatisierte Kompensationskontrollen werden wahrscheinlich notwendig werden, um mit der KI-beschleunigten Entdeckung Schritt zu halten. Das Vulnerability Intelligence-Modul in der Recorded Future Intelligence Operations Platform kann bei der Priorisierung basierend auf der Wahrscheinlichkeit einer Ausnutzung helfen. Stellen Sie sicher, dass alle automatisierten Aktionen protokolliert und regelmäßig von einem Menschen geprüft werden, und dass für alle Aktionen auf hochbelasteten Systemen ein Personen-in-der-Schleife erforderlich ist.
3. Verringerung der Abhängigkeit von Alt- und nicht unterstützter Software
AI könnte es Bedrohungsakteur erleichtern, ausnutzbare Schwachstellen in älteren, untergepflegten Codebasen zu identifizieren und zu validieren. Nicht unterstützte Systeme und veraltete Software werden wahrscheinlich immer schwerer zu rechtfertigen, es sei denn, sie sind stark isoliert und streng kontrolliert.
4. Verschiebung Sicherheitslücke Erkennung früher im Softwarelebenszyklus
Organisationen sollten automatisierte Sicherheitstests und KI-unterstützte Sicherheitslücke Discovery in Entwicklungspipelines integrieren. Frühe Erkennung kann Verteidigern helfen, Sicherheitslücke vor der Produktion zu beheben und so die Behebung-Last später zu verringern.
5. Machen Sie sich bereit für das nächste spektakuläre Event
Entwickeln Sie Notfall-Antwort- und Mitigations-Playbooks speziell für wirkungsvolle, breit anwendbare Fehler, einschließlich Szenarien, in denen kein Patch sofort verfügbar ist. Die Vorbereitung sollte nicht nur Patching, sondern auch Eindämmungsmaßnahmen wie Segmentierung, Zugangsbeschränkungen, Verkehrsfilterung und andere kompensierende Maßnahmen umfassen.
Lesen Sie mehr in der Reihe „ AI Hype vs. Realität“: