Schwachstellenmeldungen verdoppelt, KI beschleunigt Exploits
Die Zahl der monatlich gemeldeten Schwachstellen hat sich seit Jahresbeginn verdoppelt. Gleichzeitig verändert künstliche Intelligenz, wie Angreifer diese Lücken in funktionierende Exploits umsetzen. Das berichtet die Google Threat Intelligence Group (GTIG).
In einem am Mittwoch veröffentlichten Bericht schreibt die GTIG, die Zahl der Meldungen sei von 5.045 im Januar auf einen Rekordwert von 10.740 im August gestiegen. Sowohl im Juli als auch im August wurde die Marke von 10.000 überschritten.
"Wir haben festgestellt, dass KI nicht nur das Tempo, mit dem Schwachstellen entdeckt und ausgenutzt werden, messbar verändert, sondern auch die Arten und typischen Risikoprofile der entdeckten Schwachstellen", so die Forscher.
Mehr ausgenutzte Lücken als im gesamten Jahr 2025
Der Anstieg beschränkt sich nicht auf die reinen Meldezahlen. Zwischen Januar und August lag die Zahl der unterschiedlichen Schwachstellen, die gemeldet und ausgenutzt wurden, bereits über dem Gesamtwert für das ganze Jahr 2025. Die GTIG zählte in diesem Jahr bislang 141 ausgenutzte Schwachstellen, im Vorjahr waren es 127.
Laut dem Bericht ist dieser Zuwachs nicht auf eine Welle neuer Zero-Days zurückzuführen. Zero-Days sind Lücken, die ausgenutzt werden, bevor der Hersteller davon weiß. Stattdessen führt die GTIG den Anstieg auf "die schnelle, gezielte Bewaffnung hochriskanter Exploits in freier Wildbahn" zurück. Ein Großteil dieser Aktivitäten betrifft N-Days, also Schwachstellen, die bereits gepatcht und öffentlich bekannt gemacht wurden.
Die Forscher stellten fest, dass Angreifer immer besser darin werden, Patches mithilfe von KI zu analysieren und kritische Lücken auszunutzen. Kelli Vanderlee, Senior Analyst bei der GTIG, sagte, das Team gehe davon aus, dass KI-gestützte Schwachstellensuche und -ausnutzung kurz- bis mittelfristig weiter zunehmen werden.
"Es ist möglich, dass Bedrohungsakteure es als zugänglicher oder effizienter empfinden, LLMs und KI-Werkzeuge einzusetzen, um die Analyse von Unterschieden zwischen Produktversionen, Patches, Schwachstellenmeldungen und Proof-of-Concept-Code (POC) zu automatisieren und so N-Days schnell zu bewaffnen, statt neue Zero-Days zu entdecken", schreiben die Forscher.
Der Fall BeyondTrust
Als Beispiel führt Google CVE-2026-1731 an, eine Lücke in Software von BeyondTrust. Die US-Bundesbehörden für Cyberabwehr hatten im Februar auf die Schwachstelle hingewiesen. Entdeckt wurde sie autonom von Hacktron AI, einem Forschungsagenten eines Drittanbieters.
Sobald die Lücke öffentlich war, reagierten die Angreifer schnell. Die GTIG beobachtete, wie ein Bedrohungscluster sie innerhalb von vier Tagen nach der Veröffentlichung ausnutzte. Innerhalb von sieben Tagen kamen fünf weitere Cluster hinzu, die die Lücke in gezielten Kampagnen für den Erstzugriff nutzten, um die Perimeter von Unternehmen zu überwinden.
Nach dem Eindringen erweiterten die Angreifer ihre Rechte, schleusten Daten aus und luden weitere Schadsoftware nach. Darunter waren SNOWLIGHT, SPARKRAT und Kryptominer.
Nach Einschätzung der GTIG zeigt der Fall, dass autonome Forschungsagenten, die auf kritische Angriffsflächen angesetzt werden, "eine beachtliche Fähigkeit zeigen, Lücken mit hohem Schweregrad aufzudecken". Ein Muster, das unsere Leser vom jüngsten Vorfall kennen dürften, bei dem DIVD von einem autonomen KI-Agenten gehackt wurde.
Was als hochriskant gilt
Laut GTIG finden KI-Agenten überwiegend Schwachstellen mit mittlerem und hohem Risiko. Vanderlee erklärte, eine Lücke werde als hochriskant eingestuft, wenn ihre Ausnutzung Angreifern einen spürbaren, direkten Einfluss auf die Sicherheit der angegriffenen Geräte und Netzwerke verschafft, ohne dass wesentliche abschwächende Faktoren im Weg stehen.
"Die Ausnutzung dürfte sehr zuverlässig sein und lässt sich typischerweise in großem Maßstab durchführen", sagte sie.
Viele der diesjährigen Meldungen stammten von wenigen Herstellern, darunter der Router-Firmware-Hersteller Totolink und Oracle.
Die Angreifer konzentrieren sich außerdem weiterhin auf Geräte am Netzwerkrand und offen erreichbare Unternehmensdienste. Von den zwischen Januar und August ausgenutzten Schwachstellen betrafen 14 % Edge- und Sicherheitsgeräte.
Zahlen von CISA und NIST weisen in dieselbe Richtung
Die Ergebnisse decken sich mit Daten, die die Cybersecurity and Infrastructure Security Agency (CISA), die für die zivile Cyberabwehr zuständige US-Bundesbehörde, vergangene Woche veröffentlicht hat. Nach Angaben der CISA wurden 2026 bislang mehr als 67.000 neue CVEs veröffentlicht. Experten rechnen bis zum Jahresende mit insgesamt 96.000.
Die CISA verwies zudem auf Zahlen der National Vulnerability Database (NVD), des öffentlichen CVE-Katalogs, den das National Institute of Standards and Technology (NIST) betreibt. Die jährlichen CVE-Einreichungen stiegen zwischen 2020 und 2025 um 263 %. In den ersten drei Monaten des Jahres 2026 lagen die Einreichungen um ein Drittel über dem Wert des Vorjahreszeitraums.
Warum das wichtig ist
Die wichtigste Erkenntnis aus dem GTIG-Bericht: Die Zeitspanne zwischen Veröffentlichung und Ausnutzung schrumpft. Das Beispiel BeyondTrust zeigt, dass Angreifer innerhalb weniger Tage handeln, und mehrere Gruppen waren binnen einer Woche aktiv. Das deutet darauf hin, dass Patch-Zyklen, die in Wochen oder Monaten gemessen werden, riskanter sind als früher. Das gilt vor allem für Systeme, die aus dem Internet erreichbar sind.
Der Fokus auf Edge- und Sicherheitsgeräte passt zu dem, worüber wir in den vergangenen Wochen berichtet haben. Beispiele sind die ausgenutzte Zero-Day-Lücke im Cisco SD-WAN Manager und die Massenangriffe auf Citrix NetScaler. Wenn KI den Vergleich von Patches billiger macht, sollten Verteidiger damit rechnen, dass mehr dieser Geräte schon kurz nach dem Erscheinen von Updates ins Visier geraten.
Hinzu kommt ein Mengenproblem. Bei inzwischen mehr als 10.000 Meldungen pro Monat können Sicherheitsteams nicht jede CVE gleich behandeln. Eine risikobasierte Priorisierung, gestützt auf Daten zur Ausnutzung und zur Angreifbarkeit, wirkt zunehmend notwendig statt optional.
Es lohnt sich zu beobachten, ob dieselben KI-Werkzeuge auch Verteidigern und Herstellern helfen, ihre eigenen Reaktionszeiten zu verkürzen, und ob Schwachstellendatenbanken wie die NVD die wachsende Zahl an Einreichungen bewältigen können. Offen ist auch, ob KI-gestützte Entdeckung irgendwann mehr Zero-Days hervorbringt und nicht nur eine schnellere Ausnutzung von N-Days.
