Legit Security startet agentenbasierte Behebung von Schwachstellen in Open-Source-Abhängigkeiten

Verfasst von CyberNewsWire
Sep 30, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Tel Aviv, Israel, 30. September 2026, CyberNewswire

Legit Security hat heute eine Erweiterung seiner Funktion für agentenbasierte Behebung angekündigt, die nun auch Schwachstellen in Open-Source-Abhängigkeiten abdeckt und nicht mehr nur proprietären Code – damit können Entwicklungsteams von der Schwachstellenerkennung zu einem verifizierten Fix gelangen, ohne manuelle Triage.

Die Erweiterung schließt eine wachsende Lücke in der Anwendungssicherheit: Da KI-generierter Code die Softwarebereitstellung beschleunigt, bestehen die meisten modernen Codebasen zu großen Teilen aus Open-Source-Abhängigkeiten, und jedes neue Paket bringt potenzielle Risiken durch bekannte Schwachstellen mit sich. Herkömmliche AppSec-Workflows nach dem Muster „finden und beheben“, bei denen menschliche Teams einen Rückstand abarbeiten, können mit diesem Volumen nicht Schritt halten – insbesondere dann nicht, wenn der anfällige Code nicht in der eigenen Codebasis eines Unternehmens steckt, sondern mehrere Ebenen tief in einem Drittanbieterpaket verborgen ist.

Legit Securitys agentenbasierte Behebung konzentrierte sich bislang auf die Behebung von Ergebnissen statischer Analysen in Code, den die eigenen Entwickler eines Unternehmens geschrieben hatten. Mit dieser Version übernimmt derselbe Agent nun auch über Abhängigkeiten eingeführte Schwachstellen und weitet die verifizierte Behebung damit auf die andere große Schwachstellenquelle moderner Software aus.

„Die eigentliche Herausforderung besteht nicht mehr darin, Schwachstellen zu finden – sondern schnell genug vom Fund zum Fix zu gelangen“, erklärte das Unternehmen. KI-generierter Code habe die täglich ausgelieferte Softwaremenge vervielfacht, während Angreifer zunehmend KI einsetzten, um diese Schwachstellen schneller zu finden und auszunutzen, als Verteidiger reagieren könnten.

Funktionsweise

Wird der Agent auf eine anfällige Abhängigkeit angesetzt, führt er folgende Schritte aus:

  • Identifiziert die Abhängigkeit – das anfällige Paket, seine aktuelle Version und ob es sich um eine direkte oder indirekte (transitive) Abhängigkeit handelt.
  • Findet das sicherste Upgrade – die kleinste Versionsanhebung, die das Problem behebt, wobei nach Möglichkeit innerhalb der aktuellen Hauptversion geblieben wird, um Breaking Changes zu vermeiden.
  • Wendet den Fix an – aktualisiert die Abhängigkeitskonfiguration und generiert die Lockdatei neu, einschließlich aller weiteren Vorkommen der anfälligen Version an anderer Stelle im Abhängigkeitsbaum.
  • Verifiziert den Fix – scannt die Abhängigkeit vor und nach der Änderung erneut, um zu bestätigen, dass die Schwachstelle behoben und kein neues Problem eingeführt wurde.
  • Öffnet einen Pull Request – und stellt einen fertig zur Prüfung vorbereiteten PR mit dem Fix und den angehängten Details zur Schwachstelle bereit.

Jeder Fix wird vor dem Öffnen eines PRs erneut gescannt. Entwickler erhalten somit eine bereits verifizierte Änderung statt lediglich einer vorgeschlagenen Version, die sie ausprobieren sollen.

Umgang mit Upgrades auf eine neue Hauptversion

Wenn ein Fix den Wechsel über eine Hauptversionsgrenze hinweg erfordert – wodurch inkompatible API-Änderungen zu einem Risiko werden –, ergänzt der Agent eine KI-gestützte Analyseschicht. Diese bewertet, wie das konkrete Repository das Paket verwendet, und schlägt die erforderlichen Anpassungen am Quellcode vor, die anhand der tatsächlichen Repository- und Paketdaten validiert werden.

Legit unterscheidet in diesen Fällen klar: Der Fix für die Abhängigkeit wird wie jede andere Behebung durch einen erneuten Scan verifiziert, während die Codeanpassung für den Sprung auf eine neue Hauptversion durch KI bewertet und nicht unabhängig verifiziert wird. Das Unternehmen erklärte, der PR kennzeichne diesen Unterschied ausdrücklich, damit Entwickler erkennen, was verifiziert wurde und was vor dem Zusammenführen einer genaueren Prüfung bedarf.

Über Legit Security

Legit ordnet die Erweiterung in ein umfassenderes Vorhaben ein, die Lücke zwischen Erkennung und einem sicheren, verifizierten Fix sowohl für proprietären Code als auch für Open-Source-Abhängigkeiten zu schließen – den beiden wichtigsten Schwachstellenquellen moderner Software –, ohne auf die manuelle Triage eines Rückstands angewiesen zu sein.

Kontakt

Dave Howell

Legit Security

dave@legitsecurity.com

Dieser Artikel wurde von TechnologyWire bereitgestellt und stellt keinen redaktionellen Inhalt von eSecurityPlanet dar.

CyberNewsWire

CyberNewsWire is leading cybersecurity PR distribution platform that broadcasts company announcements to the industry top tech, IT, and security magazines, reaching a global network of CISOs, CIOs and tech professionals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.