Künstliche Intelligenz findet Schwachstellen schneller, als Organisationen diese schließen können, und macht sie auch für Angreifer leichter nutzbar. Ein Blick auf einen Wettlauf, der sich nur noch mit den richtigen Werkzeugen gewinnen lässt.
(Bild: Trend Micro / KI-generiert)
Betrachtet man die derzeitige Entwicklung der Schwachstellenforschung unter dem Einfluss von künstlicher Intelligenz, fühlt man sich an die Geschichte rund um die Büchse der Pandora erinnert. In der Mythologie erschien diese so verführerisch, dass Pandora nicht umhinkonnte einen Blick hineinzuwerfen. Heraus stürzte „alles Unheil der Welt“, so sagt uns der antike Text. Zurück blieb allein die Hoffnung. Wir erleben gerade ähnliches. Durch den Einsatz von KI explodieren die Zahlen. Weite Teile der Welt sind nicht vorbereitet auf die schiere Masse an gefundenen Schwachstellen. Aber auch die Geschwindigkeit bei der Ausnutzung durch Cyberangriffe wird durch KI beschleunigt. Beides überfordert Verteidiger. Zwar bleibt die Hoffnung, dass irgendwann einmal alle Schwachstellen gefunden sind, doch liegt diese Zukunft noch in weiter Ferne.
Die „neue Normalität“ in einer Zahl: 972
Am Patch Tuesday im September 2026 veröffentlichte Microsoft allein 972 neue CVEs, davon 114 mit dem Prädikat „kritisch“. Linux-Urgestein Linus Torvalds kommentierte solche Patch-Berge zuletzt trocken als die „neue Normalität“. Sie sei eben eine direkte Folge davon, wie gründlich KI heute Code durchleuchtet. Der „Know Exploited Vulnerabilities“-, kurz KEV-Katalog der amerikanischen Cybersicherheitsbehörde CISA, die Liste nachweislich aktiv ausgenutzter Schwachstellen, wächst inzwischen wöchentlich und zählt zum Redaktionsschluss dieser Ausgabe schon über 1.700 Einträge.
Unternehmen und Behörden sind damit zunehmend überfordert: Der „Verizon Data Breach Investigations Report 2026“ verzeichnet erstmals in den 19 Jahren seines Erscheinens, dass ausgenutzte Schwachstellen mit 31 Prozent inzwischen der häufigste Erstzugriffsweg in Unternehmen sind. Der bisherige Spitzenreiter, gestohlene Zugangsdaten, wurde mit nur noch 13 Prozent auf den zweiten Platz verdrängt. Gleichzeitig sinkt die Fähigkeit, Schritt zu halten: Nur noch 26 Prozent der KEV-gelisteten Schwachstellen wurden 2025 von betroffenen Organisationen vollständig behoben, die mittlere Zeit bis zur endgültigen Schließung liegt bei 43 Tagen. Im Vergleich zu 38 Prozent und 32 Tagen im Vorjahr haben sich beide Werte deutlich verschlechtert.
Dazu kommt die immer schnellere Ausnutzung von Schwachstellen durch Angreifer: Laut Mandiant liegt die „Mean Time to Exploit“ inzwischen bei -7 Tagen. Schwachstellen werden also regelmäßig ausgenutzt, schon bevor ein Herstellerpatch zur Verfügung steht. Und auch in den Fällen, in denen noch nicht ausgenutzte Lücken gepatcht werden, schrumpft das Zeitfenster: Aus einer öffentlich bekannten Schwachstelle wird heute mit KI-Unterstützung binnen Stunden ein funktionierender Angriff. Genau in diesem Fenster entscheidet sich aber, wer die Kontrolle über die eigene Infrastruktur behält. Dass dafür ein monatlicher Schwachstellenscan und ein vierteljährliches Patch-Fenster nicht mehr ausreichen, sollte offensichtlich sein. Die neue Situation stellt gerade für Behörden und Organisationen im öffentlichen Sektor mit begrenzten finanziellen und personellen Ressourcen eine immense Herausforderung dar.
Keine Panik verbreiten, sondern solides Risikomanagement betreiben!
Wie also können sie dieser Herausforderung Herr werden? Die Antwort liegt in einem dreistufigen Prozess, wie er aus dem Risikomanagement schon lange bekannt ist: Risiken erkennen, analysieren und quantifizieren, und schließlich mitigieren bzw. bewältigen. Das ist eigentlich nichts Neues, muss nur eben jetzt in einer Geschwindigkeit geschehen, die der Bedrohungslage tatsächlich gerecht wird. Die gute Nachricht lautet: KI hilft auch Verteidigern dabei, Schwachstellen zu erkennen, zu bewerten und zu schließen. Im Folgenden schauen wir uns die einzelnen Schritte des Risikomanagements noch einmal im Detail an.
Schritt eins: Risiko identifizieren
Das Cyber Risk Exposure Management (CREM) unserer Cybersecurity-Plattform TrendAI Vision One baut dafür kontinuierlich einen Exposure-Graphen: Agenten und agentenlose Konnektoren erfassen Assets über Cloud, Endpunkte, Netzwerk und Identitäten hinweg und verknüpfen sie mit bekannten Schwachstellen, Fehlkonfigurationen und Identitätsrisiken. Diese Rohdaten werden mit externen Bedrohungsinformationen (Threat Intelligence) und Informationen über bekannte Schwachstellen angereichert. Als Alleinstellungsmerkmal kommen noch Vorab-Erkenntnisse über Schwachstellen aus der Forschung unserer Zero Day Initiative (ZDI), des weltweit größten herstellerunabhängigen Bug-Bounty-Programms, sowie eigener KI-gestützter Schwachstellenentdeckung hinzu.
Ein eigens entwickeltes KI-Modell berechnet daraus nicht den CVSS-Wert allein, sondern gewichtet eine Kombination aus Wahrscheinlichkeit der Ausnutzung, tatsächlicher Erreichbarkeit im Netzwerk, Asset-Kritikalität und bereits vorhandenen Sicherheitsmaßnahmen. In der Praxis reduziert das die Zahl der wirklich handlungsrelevanten Schwachstellen von mehreren Tausend auf eine kurze priorisierbare Liste.
Schritt zwei: Risiko einschätzen und quantifizieren
Die Attack-Path-Prediction-Funktion von CREM modelliert, über welche Kombination von Schwachstellen, Fehlkonfigurationen und Berechtigungen ein Angreifer von einem beliebigen Einstiegspunkt zu einem kritischen Zielsystem gelangen könnte, ähnlich einer automatisierten MITRE-ATT&CK Angriffskettenanalyse.
In einem „Digitalen Zwilling“ werden zudem vorhandene Systeme, Security-Logs, Scanner-Daten- und Netzwerktelemetrie zu einer synthetischen Kopie der eigenen Umgebung verdichtet, in der genau diese Angriffsketten gefahrlos durchgespielt werden können. Ein solches „Virtuelles Red Teaming“ simuliert reale Angriffstechniken gegen den digitalen Zwilling und prüft, ob bestehende Kontrollen eine konkrete Angriffskette tatsächlich stoppen würden, ohne den Produktivbetrieb zu berühren.
Cyber Risk Quantification überführt diese Analysen schließlich in ein Modell, das aus Eintrittswahrscheinlichkeit und potenziellem Schaden konkrete Euro-Werte berechnet, die als belastbare Grundlage für Investitionsentscheidungen und Verhandlungen mit Cyberversicherungen dienen können.
Schritt drei: Risiko eindämmen
Nicht jede identifizierte Schwachstelle lässt sich sofort schließen, sei es wegen Testzyklen, Patch-Fenstern oder End-of-Support-Systemen. Virtual Patching schließt diese Lücke: Sicherheitsregeln erkennen die spezifischen Muster der Ausnutzung einer bekannten Schwachstelle und blockieren sie, ohne die verwundbare Anwendung selbst zu verändern. Dank der Forschung der Zero Day Initiative geschieht dies bis zu 115 Tage, bevor überhaupt ein Hersteller-Patch verfügbar ist.
Parallel schließt Isolation über Mikrosegmentierung genau jene Ausbreitungspfade, die in der Attack-Path-Analyse identifiziert wurden. Extendend Detection & Response (XDR) korreliert zudem Telemetrie aus der gesamten Infrastruktur, damit ein Ausnutzungsversuch auffällt, selbst wenn er durch das Raster gefallen ist oder der initiale Zugang über eine bislang unbekannte Schwachstelle erfolgte. Die Sicherheitsplattform speist jeden Treffer zurück in den Exposure-Graphen von CREM, damit sich Priorisierung und Schutzmaßnahmen kontinuierlich nachschärfen.
Grund zur Hoffnung
Zurück zur Mythologie: Auch dort steht Pandoras Büchse für den Fortschritt, der sich nicht aufhalten lässt und manchmal sehr unangenehme Konsequenzen hat. Doch dieselbe Technik, die das Unheil hervorbringt, kann auch dessen Lösung sein. Erstaunlich wie sehr eine so alte Geschichte sich auch auf die heutige Zeit anwenden lässt. Denn das durch KI verursachte Problem, kann auch mit KI bekämpft werden, wenn diese richtig eingesetzt wird. Das zumindest gibt Hoffnung.
Weitere Informationen
Wenn Sie mehr über TrendAI erfahren möchten, treffen Sie uns persönlich auf diesen Veranstaltungen:
13.-15. Oktober: Smart Country Convention, Messe Berlin, Hub27, Stand 106 27.-29. Oktober: it-sa, Messe Nürnberg, Halle 7A, Stand 634 & 734
Der Autor Richard Werner ist Security Advisor bei TrendAI (ein Geschäftsbereich von Trend Micro).
(ID:50969165)
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.