Warum der Sicherheitslücke -Rückstau sich bald verschlechtern wird​​ 

AI gestaltet die Bedrohungslandschaft neu, aber aufgeblähte Behauptungen über die neuesten Sicherheitsereignisse können verschleieren, wie es geht. Dieser Beitrag ist Teil der laufenden Serie "AI Hype vs. Reality" von Insikt Group, die den Lärm rund um AI Entwicklungen durchdringt, um zu untersuchen, was die Beweise tatsächlich zeigen und was Verteidiger als Folge priorisieren sollten.​​ 
AI Sicherheitslücke Forschungs- und Entdeckungsfähigkeiten verbessern sich, aber sie haben die Grundlagen des Sicherheitslücke Managements nicht verändert. Stattdessen verschärfen sie Probleme, die dem Sicherheitslücke Manager bekannt sind: Patch-Priorisierung und Behebungsrückstände.

Für die Verteidiger verkürzt sich der Zeitrahmen, um festzustellen, welche Sicherheitslücke am wichtigsten sind und diese zu beheben, bevor sie ausgenutzt werden können, obwohl das Gesamtvolumen der Sicherheitslücke zunimmt. Organisationen, die auf manuelle Priorisierung, langsame Patch-Zyklen oder veraltete Software angewiesen sind, werden mit wachsenden Betriebs- und Sicherheitsrisiken konfrontiert sein.​​ 

Das Verhältnis Sicherheitslücke zu Exploit​​ 

Sicherheitslücke gibt es Softwarefehler, die Angreifer nutzen können, um Zugang zu erhalten, bösartigen Code auszuführen, Rechte zu erhöhen oder Abläufe zu stören. Allerdings wird nicht jeder Bug zu einer realen Bedrohung: Viele sind schwer zu erreichen, schwer zu bewaffnen oder einfach nicht lohnenswert für einen Angreifer.​​ 

Die Gesamtzahl der offengelegten Sicherheitslücke ist in den letzten Jahren stark gestiegen, von etwa 21.000 im Jahr 2021 auf fast 50.000 im Jahr 2025. Ein Teil dieses Anstiegs spiegelt wahrscheinlich stärkere Offenlegungspraktiken und Bug-Bounty-Aktivitäten wider, wobei auch Softwarewachstum, ein breiteres Angriffsflächeund eine systematischere Berichterstattung eine Rolle spielen. Dennoch identifizierte Recorded Future 2025 nur 446 Sicherheitslücke , die aktiv in freier Wildbahn ausgebeutet wurden, was daran erinnert, dass bestätigte Ausbeutungen nur noch einen kleinen Bruchteil der gesamten Offenlegungen ausmachen.​​ 

Diagramm​​ 
Abbildung 1: Jährlicher Vergleich von offengelegten CVEs mit CVEs mit öffentlichen Exploits und Sicherheitslücke vom Known Exploited Sicherheitslücke (KEV) Catalog and Recorded Futureder Cybersicherheit and Infrastructure Agency als aktiv ausgenutzt bewertet, 2021–2025​​ 

Dies liegt daran, dass Angreifer nicht jeden gefundenen Fehler ausnutzen. Stattdessen konzentrieren sie sich auf die Entwicklung von Exploits für die kleine Teilmenge der Sicherheitslücke , die die beste Kombination aus Reichweite, Zuverlässigkeit und Kapitalrendite bieten, wie zum Beispiel Schwachstellen, die aus der Ferne ausgenutzt werden können oder weit verbreitete Software betreffen. Mit anderen Worten: Eine Sicherheitslücke muss erst noch validiert, in einen zuverlässigen Exploit umgewandelt, einem Ziel zugeordnet und in einen Angriffspfad integriert werden, der den Aufwand wert ist.​​ 

Wenn jedoch ein Fehler den Kriterien entspricht, kann die Ausnutzung schnell voranschreiten. VulnCheck fand heraus, dass fast 29 % der KEVs im Jahr 2025 bei oder vor der CVE-Veröffentlichung ausgenutzt wurden, ein leichter Anstieg gegenüber dem Vorjahr, was auf die anhaltende Verbreitung von Zero-Days und N-Days hinweist. So wie ihre legitimen Pendants AI in der Softwareentwicklung nutzen, nutzen Gegner bereits AI, um Teile des Angriffsablaufs zu beschleunigen, einschließlich Sicherheitslücke Forschung, Exploit-Path-Analyse und Malware-Entwicklung, auch wenn deren genaue Auswirkungen auf Exploiting-Zeitlinien schwer zu quantifizieren sind. Einige Tracker schätzen, dass die mittlere Zeit zum Exploit nun in Stunden statt in Tagen gemessen werden kann, was das verkürzte Zeitfenster für eine wirkungsvolle Sicherheitslückezeigt.​​ 

Abbildung 2: Realität versus Hype um automatisierte Sicherheitslücke Forschung​​ 

Wie AI die Gleichung verändert​​ 

Anthropic und OpenAI haben kürzlich durch ihre limitierte Veröffentlichung von von ihrer Behauptung einzigartig leistungsstarken Cyberverteidigungsmodellen große Aufmerksamkeit erregt. Eine unabhängige Bewertung von Anthropic's Mythos ergab bedeutende Verbesserungen bei mehrstufigen Cyberangriffssimulationen. KI-unterstützte Sicherheitslücke Entdeckungs- und Penetrationstests gingen jedoch diesen Modellen voraus, und die meisten Pioniermodelle haben bereits die Fähigkeit gezeigt , Sicherheitslücke zu identifizieren und bei der Exploit-Entwicklung zu helfen. Derzeit sind diese Werkzeuge immer noch am effektivsten in den Händen fähiger Bediener, anstatt eine reibungslose, geringqualifizierte Nutzung im großen Maßstab zu ermöglichen. Auch das ist wichtig, denn selbst wenn diese Fähigkeiten kurzfristig hauptsächlich von Sicherheitsforschern genutzt werden, erhöht der daraus resultierende Anstieg von Offenlegungen, Machbarkeitsnachweisen und validierten Ergebnissen dennoch die Verteidigungsbelastung.​​ 

Dies wirkt sich auf drei wichtige Arten auf das Management Sicherheitslücke aus:​​ 

Abbildung 3: Die Sicherheitslücke Gleichung: Wie automatisierte Fähigkeiten voraussichtlich die Berichterstattung, die Exploit-Entwicklung und die Auswirkungen beeinflussen werden.​​ 

Mehr Berichte, mehr Lärm​​ 

Die Verwendung von AI Agenten für Softwarecode wird fast sicher die Anzahl der gemeldeten Sicherheitslücke und entwickelten Proofs-of-Concept erhöhen. Microsofts Patch Tuesday vom April 2026, der auf die Ankündigung von Anthropic zu Project Glasswing folgte, war der zweitgrößte Patch des Unternehmens seit Rekorden. Laut Microsoft spiegelt dies jedoch "keinen signifikanten Anstieg an KI-getriebenen Entdeckungen wider, obwohl [sie] eine Sicherheitslücke einem anthropologischen Forscher mit Claude zugeschrieben haben." Die wichtigere Frage ist nicht, ob weitere Fehler gefunden werden – denn das werden sie –, sondern ob Verteidiger sie schnell genug verarbeiten, validieren und priorisieren können, um zu handeln.​​ 

Die Anzahl Sicherheitslücke übersteigt bereits jetzt die Fähigkeit der Forscher, das Gesamtrisiko einzuschätzen , wodurch ein Rückstau bei der Anreicherung und Bewertung Sicherheitslücke entsteht. Wenn AI die Anzahl plausibler Erkenntnisse drastisch erhöht, werden die Verteidiger mit noch größerer Unsicherheit darüber konfrontiert sein, welche Sicherheitslücke das nächste systemische Ereignis mit großen Auswirkungen darstellen und welche lediglich Hintergrundrauschen sind.​​ 

Weniger Zeit zum Handeln​​ 

Für die Sicherheitslücke , die tatsächlich ein Problem darstellen, haben die Verteidiger noch weniger Zeit zu reagieren. Die automatisierte Entwicklung von Exploits wird wahrscheinlich den Weg von der Entdeckung über den Proof of Concept und in manchen Fällen zur Waffenisierung für die Teilmenge der Sicherheitslücke verkürzen, die es wert ist, verfolgt zu werden. Hinzu kommt Triage , dass einige mittlere Schwere oder anderweitig "nicht kritische" Sicherheitslücke als mögliche Komponenten von Exploit-Ketten neu bewertet werden müssen, auch wenn sie normalerweise nicht als dringend gelten würden.​​ 

Die Alarme übertönen​​ 

Selbst wenn Verteidiger mit mehr Rauschen zu tun haben, wird ein größeres Volumen an gemeldeten, plausiblen Erkenntnissen wahrscheinlich die absolute Anzahl der hochwirksamen Exploits erhöhen, die sie schnell angehen müssen. Daher stehen Verteidiger vor einer noch größeren Herausforderung, die kleinen Teilgruppen der wichtigsten Probleme vor den Angreifern zu identifizieren.​​ 

Das bedeutet nicht, dass jeder neu aufgedeckte Fehler als Waffe eingesetzt wird oder dass hochkaputte, "internet-zerstörende" Ereignisse zur Alltäglichkeit werden; doch selbst ein moderater Anstieg der ausgenutzten Sicherheitslücke erhöht den Druck auf Priorisierung, Patchergeschwindigkeit und kompensierende Kontrollen, insbesondere für Organisationen, die bereits mit manueller Triage, langsamen Patchzyklen oder Altsoftware zu kämpfen haben.​​ 

Wie man Automatisierung zum Guten einsetzen kann​​ 

Für die meisten Organisationen besteht das unmittelbare Risiko nicht darin, dass jedes Sicherheitslücke plötzlich ausgenutzt wird, sondern dass die Verteidiger weniger Zeit haben, um zu entscheiden, welche Ergebnisse am wichtigsten sind. Sicherheitslücke Entdeckung und Ausstellungsmanagement sollten daher als verwandte, aber unterschiedliche Probleme behandelt werden: AI kann die Anzahl der Ergebnisse erhöhen, aber Verteidiger benötigen dennoch Kontext, um festzustellen, welche Expositionen tatsächlich erreichbar, wirkungsvoll und dringend Behebung verdienen.​​ 

In dieser Umgebung wird der Einsatz von KI-gestützter Sicherheitslücke Entdeckung, Priorisierung und defensivem Behebung unerlässlich sein, um mit Angreifern Schritt zu halten. Die fünf im folgenden Abschnitt aufgeführten Maßnahmen können Organisationen helfen, der Bedrohung einen Schritt voraus zu sein.​​ 

1. Automatisierung Sicherheitslücke Priorisierung und Antört​​ 

Wechseln Sie von reiner CVSS-Bewertung zu Echtzeit-Ausnutzbarkeit und Exposition-basiertem Risiko-Scoring, um den Anstieg der KI-unterstützten Sicherheitslücke Entdeckung zu bewältigen. Setzen Sie automatisierte Scan-, Validierungs- und Bedrohungs-Jagd ein, um Ausnutzungsaktivitäten schnell zu identifizieren, insbesondere in weit verbreiteter Software und internetorientierten Systemen. Recorded Future's Insikt Group berichtet regelmäßig über neue Sicherheitslücke und nutzt Trends aus und entwickelt Nuclei-Vorlagen, um aktiv ausgenutzte Sicherheitslückezu erkennen.​​ 

2. Beschleunigung von Patch- und Upgrade-Zyklen​​ 

Da sich die Zeit zum Ausnutzen von Tagen auf Stunden verlagert, wird auch die Zeit, Sicherheitslücke abzumildern, verkürzt. Das Patch-Management muss schneller ablaufen, insbesondere bei internetorientierten Systemen, weit verbreiteten Softwarekomponenten und kritischen Abhängigkeiten. Automatisierte Behebung und automatisierte Kompensationskontrollen werden wahrscheinlich notwendig werden, um mit der KI-beschleunigten Entdeckung Schritt zu halten. Das Vulnerability Intelligence-Modul in der Recorded Future Intelligence Operations Platform kann bei der Priorisierung basierend auf der Wahrscheinlichkeit einer Ausnutzung helfen. Stellen Sie sicher, dass alle automatisierten Aktionen protokolliert und regelmäßig von einem Menschen geprüft werden, und dass für alle Aktionen auf hochbelasteten Systemen ein Personen-in-der-Schleife erforderlich ist.​​ 

3. Verringerung der Abhängigkeit von Alt- und nicht unterstützter Software​​ 

AI könnte es Bedrohungsakteur erleichtern, ausnutzbare Schwachstellen in älteren, untergepflegten Codebasen zu identifizieren und zu validieren. Nicht unterstützte Systeme und veraltete Software werden wahrscheinlich immer schwerer zu rechtfertigen, es sei denn, sie sind stark isoliert und streng kontrolliert.​​ 

4. Verschiebung Sicherheitslücke Erkennung früher im Softwarelebenszyklus​​ 

Organisationen sollten automatisierte Sicherheitstests und KI-unterstützte Sicherheitslücke Discovery in Entwicklungspipelines integrieren. Frühe Erkennung kann Verteidigern helfen, Sicherheitslücke vor der Produktion zu beheben und so die Behebung-Last später zu verringern.​​ 

5. Machen Sie sich bereit für das nächste spektakuläre Event​​ 

Entwickeln Sie Notfall-Antwort- und Mitigations-Playbooks speziell für wirkungsvolle, breit anwendbare Fehler, einschließlich Szenarien, in denen kein Patch sofort verfügbar ist. Die Vorbereitung sollte nicht nur Patching, sondern auch Eindämmungsmaßnahmen wie Segmentierung, Zugangsbeschränkungen, Verkehrsfilterung und andere kompensierende Maßnahmen umfassen.​​ 

Lesen Sie mehr in der Reihe „ AI Hype vs. Realität“:​​