KI‑gestützte Schwachstellensuche verdoppelt CVE‑Volumen und verlagert den Fokus auf Patch‑Auslieferung
KI‑basierte Vulnerability‑Scanner haben die Zahl der CVE‑Einträge bis Mitte September 2026 auf 66 401 erhöht – das Doppelte des Vorjahres – und zwingen Anbieter, die schnelle Behebung über die reine Entdeckung zu stellen.

Die öffentliche CVE‑Datenbank, die von CVE.icu gepflegt wird, verzeichnete am 16. September 2026 66 401 Einträge, gegenüber 33 512 am selben Datum im Jahr 2025, wie Wired berichtet. Dieser Anstieg entspricht fast einer Verdopplung der veröffentlichten Schwachstellen innerhalb eines Jahres.
Der Sprung wird vor allem auf autonome Entdeckungs‑Agents zurückgeführt, die Code‑Basen, Binärdateien und Open‑Source‑Repositorien in großem Umfang scannen. FIRST, die Koordinationsstelle für Vulnerability‑Identifier, prognostiziert für das Gesamtjahr 2026 rund 66 000 CVE‑Einträge und verknüpft einen Teil der Beschleunigung ausdrücklich mit KI‑basierten Werkzeugen.
Was treibt die Zahlen an
Neben KI spiegelt der Anstieg einen Aufhol‑Effekt wider, da ältere, nicht registrierte Fehler nachträglich katalogisiert werden und neue Beratungsquellen wie GitHub Security Advisories und VulnCheck ihre Abdeckung erweitern.
Mozilla gab bekannt, dass seine jüngste Sicherheitskampagne, die das Anthropic‑Modell Mythos einsetzte, 271 Firefox‑Schwachstellen aufdeckte. Der Einsatz zeigt, wie große Sprachmodelle traditionelles Fuzzing und Code‑Review ergänzen können.
Patch‑Produktion hält Schritt
Anbieter reagieren mit einem bemerkenswerten Anstieg veröffentlichter Korrekturen. Microsoft brachte im September 974 Patches heraus, Oracle veröffentlichte im Juli 1 448 Updates, und Google rollte im Juni zwei große Chrome‑Versionen mit insgesamt 1 072 Patches aus, wie Wired berichtet.
- Microsoft – 974 Patches (September 2026)
- Oracle – 1 448 Patches (Juli 2026)
- Google Chrome – 1 072 Patches (Juni 2026)
- Mozilla – 271 Schwachstellen entdeckt via Mythos
Diese Zahlen zeigen, dass zwar die Entdeckung beschleunigt, die Behebung jedoch nach wie vor ein personalintensiver Prozess bleibt. Die Koordination von Offenlegungen, das Testen von Patches und deren Auslieferung an Endnutzer hängen weiterhin von qualifizierten Ingenieuren und gut organisierten Reaktionsteams ab.
Operative Risiken der Lücke zwischen Entdeckung und Behebung
Das Hauptrisiko für Unternehmen liegt nicht in der schieren Menge an CVEs, sondern in der Verzögerung zwischen automatischer Erkennung und der Zeit, die benötigt wird, um Patches zu entwickeln, zu testen und zu deployen. Ein Rückstand ungepatchter Schwachstellen kann das Expositionsfenster für kritische Assets erheblich vergrößern.
Zudem erhöht das höhere Volumen bekannter Fehler die Arbeitsbelastung von Security Operations Centers, die Alarme priorisieren, Exploit‑Möglichkeiten prüfen und Remediation unter immer strengeren Zeitvorgaben koordinieren müssen.
Obwohl der Anteil aktiv ausgenutzter oder hochkritischer CVEs nur einen Bruchteil des Gesamten ausmacht, hat der Druck auf Maintainer, Korrekturen zu verifizieren, zu koordinieren und auszuliefern, stark zugenommen und belastet die bestehenden Sicherheits‑Personalressourcen.
Das CVE.icu‑Dashboard, das alle sechs Stunden aktualisiert wird und über 300 000 Einträge aus achtundzwanzig Jahren enthält, bietet nahezu Echtzeit‑Transparenz, verdeutlicht aber zugleich das wachsende Ausmaß des Vulnerability‑Ökosystems.
Die rapide Zunahme der CVE‑Einträge zwingt Unternehmen, die bisherige Trennung zwischen Entdeckung und Behebung zu überdenken. Während KI‑gestützte Scanner die Lücke zwischen unbekannten Schwachstellen und ihrer Dokumentation schließen, bleibt die eigentliche Remediation ein manueller Engpass, der durch fehlende Automatisierung im Patch‑Lifecycle entsteht. Diese Diskrepanz erhöht das Risiko, dass entdeckte Schwachstellen länger ungeschützt bleiben, weil die nötigen Test‑ und Freigabeprozesse nicht mit der Geschwindigkeit der Entdeckung mithalten können.
Ein weiteres limitierendes Element ist die Qualität der von KI‑Systemen generierten Findings. Automatisierte Analyse kann Fehlalarme produzieren oder kritische Details übersehen, was zusätzliche Prüfungen durch Sicherheitsexperten erfordert. Ohne robuste Verifikationsmechanismen steigt die Arbeitsbelastung in den Security Operations Centers, weil jede Meldung individuell bewertet und priorisiert werden muss, bevor ein Patch initiiert wird.
Die aktuelle Praxis, Patch‑Auslieferungen über herkömmliche Update‑Kanäle zu steuern, stößt an ihre Grenzen, wenn die Menge der zu adressierenden CVEs exponentiell wächst. Unternehmen müssen ihre CI/CD‑Pipelines um automatisierte Test‑ und Rollout‑Schritte erweitern, um sicherzustellen, dass neue Fixes schnell und zuverlässig in Produktionsumgebungen gelangen, ohne die Stabilität bestehender Systeme zu gefährden.
Ein praktischer Ansatz zur Schließung der Lücke besteht darin, die Transparenz des CVE‑Dashboards aktiv zu nutzen. Durch regelmäßige Abfragen und das Einbinden von Echtzeit‑Daten in interne Risiko‑Scoring‑Modelle können Organisationen priorisieren, welche Schwachstellen sofortige Aufmerksamkeit erfordern und welche im Rahmen regulärer Wartungszyklen behandelt werden können. Dies reduziert die Gefahr von Überlastung und ermöglicht fokussierte Ressourcenzuweisung.
Die Verlagerung des strategischen Fokus hin zu automatisiertem Patch‑Management erfordert zudem organisatorische Anpassungen. Teams müssen eng mit Software‑Herstellern zusammenarbeiten, um Advisory‑Informationen frühzeitig zu erhalten und gleichzeitig interne Prozesse so zu gestalten, dass getestete Patches zeitnah ausgerollt werden können. Hierbei spielt die Integration von Sicherheits‑Policies in DevOps‑Tools eine zentrale Rolle, um menschliche Verzögerungen zu minimieren.
Schließlich muss die Wirksamkeit der neuen Maßnahmen kontinuierlich verifiziert werden. Kennzahlen wie die durchschnittliche Zeit von CVE‑Publikation bis Patch‑Deployment, die Rate erfolgreicher Exploit‑Blockierungen und die Anzahl unverarbeiteter Alarmmeldungen geben Aufschluss darüber, ob die gesteigerte Entdeckungsrate tatsächlich zu einer verbesserten Sicherheitslage führt. Nur durch systematisches Monitoring und iterative Optimierung lässt sich das Gleichgewicht zwischen KI‑getriebener Entdeckung und praktischer Behebung nachhaltig sichern.
Für deutschsprachige Unternehmen bedeutet dies eine Verschiebung der Sicherheitsstrategie: Investitionen müssen von rein detektionsorientierten Werkzeugen hin zu automatisierten Patch‑Management‑Lösungen, CI‑Pipelines mit schneller Test‑Integration und einer stärkeren Abstimmung mit Hersteller‑Advisories verlagert werden. Resilienz bedeutet heute, sicherzustellen, dass die personellen und prozessualen Kapazitäten zur Anwendung von Patches mit der KI‑getriebenen Entdeckungsrate Schritt halten.
Quellen
- Forget the AI Slowdown—the Vulnerability Explosion Is Already HappeningWired · 19. September 2026
- AI vulnerability discovery is pushing 2026 CVEs toward 66,000Help Net Security · 15. Juni 2026
- CVE Analysis DashboardCVE.icu · 20. September 2026



