Microsofts Bug-Bounty-Auszahlungen erreichen 20 Millionen US-Dollar, während die Beteiligung von Forschern stark zunimmt

Microsoft zahlte 562 Bug-Bounty-Forschern eine Rekordsumme von 20 Millionen US-Dollar aus, während KI-gestützte Meldungen und die wachsende Beteiligung die Entdeckung von Schwachstellen neu prägten.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
Aug 5, 2026
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Microsoft zahlte zwischen dem 1. Juli 2025 und dem 30. Juni 2026 in 64 Ländern mehr als 20 Millionen US-Dollar für 2.531 zulässige Meldungen an 562 Sicherheitsforscher aus. Damit wurde die Auszahlung von 17 Millionen US-Dollar an 344 Forscher im Vorjahr übertroffen, so Microsoft.

Der Anstieg wurde durch eine Ausweitung der zulässigen Ziele befeuert, darunter Open-Source-Abhängigkeiten und Code von Drittanbietern, sowie durch einen dramatischen Anstieg der von künstlicher Intelligenz vorangetriebenen Meldungen in der zweiten Jahreshälfte. Live-Hacking-Initiativen wie Zero Day Quest steuerten 2,3 Millionen US-Dollar zur Gesamtsumme bei; die höchste Einzelprämie betrug 200.000 US-Dollar.

Mit Blick auf die globale Zusammenarbeit betonte Microsoft den kollaborativen Charakter seines Programms: „Sicherheit ist Teamsport. Jede über unsere Bug-Bounty-Programme gemeldete Schwachstelle bietet die Möglichkeit, ein Risiko zu beheben, bevor es gegen Kunden ausgenutzt werden kann.“

Reibungen in der Hunter-Community

Trotz der Rekordauszahlungen insgesamt zeichnen sich im Ökosystem der Sicherheitsforscher strukturelle Spannungen ab. Die durchschnittlichen Einnahmen pro Teilnehmer sanken von 49.000 US-Dollar im vorherigen Zeitraum auf etwa 35.000 US-Dollar.

Gleichzeitig kam es in den Beziehungen zu Forschern zu öffentlichkeitswirksamen Konflikten. Ein unter dem Namen Nightmare Eclipse auftretender Bug-Hunter veröffentlichte Zero-Day-Exploits außerhalb einer koordinierten Offenlegung und behauptete, Microsoft habe Meldungen unsachgemäß bearbeitet und Bug-Bounty-Zahlungen zurückgehalten. Der Streit machte deutlich, welchen Risiken Anbieter ausgesetzt sind, wenn sich die Beziehungen zu unabhängigen Sicherheitsforschern verschlechtern.

Schutz von Silizium und Hardware-IP

In der diesjährigen Berichterstattung wurden zwar keine Halbleiter erwähnt, doch das sollte man im Auge behalten. Da Microsofts Bug-Bounty-Programme inzwischen Schwachstellen in Code von Drittanbietern und Open-Source-Komponenten belohnen, die mit seiner Cloud-Infrastruktur verbunden sind, könnte dieses Netz schließlich auch Firmware- und treibernahe Schwachstellen erfassen, die näher am Silizium liegen – also jene Art von Fehlern, die für die Chip-Sicherheit und den Schutz von Hardware-IP besonders relevant sind. 

Advertisement

KI-gestützte Suche nach Bugs ist bereits schnell genug, riesige Codebasen zu durchsuchen; diese Prüfung auf hardwarenahe Software auszuweiten, wäre ein logischer nächster Schritt – insbesondere da Cloud-Anbieter darum wetteifern, die kundenspezifischen KI-Chips abzusichern, die zunehmend ihre Rechenzentren betreiben.

Neuausrichtung von Bug-Bountys im automatisierten Zeitalter

Das Aufkommen KI-gestützter Schwachstellen-Scans verändert die Kostenökonomie der Sicherheitsabwehr. Zwar demokratisiert KI die Jagd nach Bugs, indem sie Zugangshürden senkt, doch sie birgt auch das Risiko, Triage-Teams mit einer großen Zahl weniger komplexer Meldungen zu überfluten – was erklärt, warum die durchschnittlichen Einnahmen pro Forscher sanken, obwohl die Gesamtausgaben der Unternehmen Rekordwerte erreichten.

Für Führungskräfte in Unternehmen und Technologieanbieter zeigen die Rekordausgaben für Bug-Bountys, dass eine primär auf nachträglichen Bug-Prämien basierende Strategie nicht ausreicht. Um eine tief gestaffelte Verteidigung aufrechtzuerhalten, müssen Organisationen ihre Bug-Bounty-Anreize auf tiefgreifende Fehler in der Systemarchitektur und Isolation auf Hardware-Ebene ausrichten, statt auf oberflächliche Bugs, die automatisierte KI-Scraper leicht erkennen können.

Weitere Nachrichten: Microsoft warnte, dass eine russische, staatlich unterstützte Hackergruppe legitime Hotel-WLAN-Portale kompromittiert, um Reisende dazu zu bringen, Malware zu installieren, die Anmeldedaten stehlen und Angreifern Fernzugriff auf ihre Geräte gewähren kann. 

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.