Apple begrenzt offene Bug-Bounty-Meldungen nach Anstieg ungeprüfter KI-Funde

Apple begrenzt einige Bug-Bounty-Einreichungen, nachdem ungeprüfte KI-Funde das Volumen der Meldungen in der Prüfwarteschlange erhöht haben. Die im Juni eingeführte Beschränkung legt fest, wie viele Schwachstellenmeldungen jeder Forscher gleichzeitig offenhalten darf. Forscher, die das nicht veröffentlichte Limit erreichen, müssen Berichten zufolge 30 Tage warten, bevor sie erneut eine Meldung einreichen können, dürfen jedoch zusätzliche Kapazitäten […]

Written By
Liz Ticong
Liz Ticong
Aug 5, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Apple begrenzt einige Bug-Bounty-Einreichungen, nachdem ungeprüfte KI-Funde das Volumen der Meldungen in der Prüfwarteschlange erhöht haben.

Die im Juni eingeführte Beschränkung legt fest, wie viele Schwachstellenmeldungen jeder Forscher gleichzeitig offenhalten darf. Forscher, die das nicht veröffentlichte Limit erreichen, müssen Berichten zufolge 30 Tage warten, bevor sie erneut eine Meldung einreichen können, dürfen jedoch zusätzliche Kapazitäten für weitere oder dringende Funde beantragen.

KI-Tools können echte Schwachstellen aufdecken und ebenso schnell überzeugende Fehlalarme erzeugen. Eine mengenbasierte Begrenzung könnte den Prüfern helfen, wieder die Kontrolle zu erlangen, doch glaubwürdige Meldungen können dadurch zusammen mit dem Schrott verzögert werden.

Auch KI-gestützte Funde müssen belegt sein

KI-Slop-Berichte können professionell wirken, obwohl sie auf halluzinierten, theoretischen oder unzureichend getesteten Funden beruhen. Diese Einreichungen gelangen in Bug-Bounty-Programme ohne ausreichende Belege, anhand derer Prüfer das Problem reproduzieren oder seine Auswirkungen bewerten können.

Die Bounty-Richtlinien von Apple verlangen einen funktionierenden Exploit oder einen zuverlässigen Proof of Concept, nummerierte Schritte zur Reproduktion und eine Erklärung der Sicherheitsauswirkungen. Nach diesen Regeln kann das Unternehmen die offenen Meldungen eines Forschers nach wiederholten ungeprüften KI-Einreichungen 180 Tage lang pausieren. Mehr als zwei Pausen können zum Ausschluss aus dem Programm führen.

KI-Unterstützung bleibt zulässig, wenn Forscher die Funde testen und verifizieren. Jüngste Sicherheitswarnungen würdigen Arbeiten mit Anthropics Claude und OpenAIs Codex Security und liefern weitere Belege dafür, dass KI-gestützte Schwachstellenforschung gültige Entdeckungen hervorbringen kann.

Eine gültige Mac-Schwachstelle stößt an das Einreichungslimit

Die Financial Times rückte die Beschränkungen ins öffentliche Bewusstsein, nachdem das in Mailand ansässige Sicherheits-Startup Bynario sein Limit für offene Meldungen erreicht hatte. Das siebenköpfige Team erklärte, ChatGPT habe innerhalb von drei Wochen geholfen, mehr als 50 potenzielle macOS-Probleme zu identifizieren.

Ein Fund betraf die macOS-Bildschirmfreigabe und konnte geschützte Daten offenlegen oder Dateien mit Root-Berechtigungen erstellen, wenn die Passwortauthentifizierung des älteren Virtual Network Computing aktiviert war, so das Startup. Quotenbeschränkungen verhinderten zunächst, dass das Unternehmen die Meldung einreichen konnte. Apple kontaktierte die Forscher später und untersuchte die Schwachstelle.

Advertisement

Eine offizielle Mitteilung zu macOS Tahoe 26.6 nennt Bynario-Gründer Alfredo Pesoli und zwei weitere Forscher als Urheber von CVE-2026-43760. Eine zugehörige Mitteilung zu macOS Sonoma 14.8.8 führt denselben Fix auf.

Hochriskante Meldungen brauchen einen Weg am Limit vorbei

Eine 30-tägige Wartezeit kann zu lang sein, wenn eine blockierte Meldung Belege für eine Hochrisiko-Schwachstelle enthält.

Eine beschleunigte Prüfung auf Grundlage der Reproduzierbarkeit und der bisherigen Erfolgsbilanz eines Forschers könnte Apple helfen, glaubwürdige Ausnahmen zu erkennen, ohne die Warteschlange für automatisierte Masseneinreichungen wieder zu öffnen. GitHub etwa nutzt die Erfolgsbilanz von Forschern, um den anfänglichen Bounty-Zugang festzulegen, und zeigt damit, wie Einreichungsrechte die bisherige Arbeit eines Beitragenden berücksichtigen können.

Forscher, die durch das Limit blockiert werden, sollten bei der Beantragung zusätzlicher Kapazitäten die Dringlichkeit erläutern und eine vollständige Zeitleiste der Offenlegung bewahren.

Mac-Administratoren müssen auf die Einreichungsrichtlinie selbst nicht mit einem Notfall reagieren. Flottenverantwortliche sollten bestätigen, dass die aktuellen macOS-Updates installiert sind, die Bildschirmfreigabe und die ältere VNC-Authentifizierung auf Systemen prüfen, die noch auf Patches warten, und Verzögerungen beim Einspielen von Sicherheitsupdates vermeiden.

Auch lesenswert: Lasso stellte fest, dass das Ändern des Harness eines KI-Agenten kann große Unterschiede bei Red-Teaming-Ergebnissen bewirken.

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.