Trotz jahrelanger Investitionen in das Scannen von Schwachstellen und in Security-Praktiken nach dem Shift-left-Ansatz verursachen bekannte Schwachstellen laut dem 2026 State of Modern Application & AI Security Report.
Da KI sowohl die Entdeckung von Schwachstellen als auch die Entwicklung von Exploits beschleunigt, steigt der Druck auf Unternehmen, das Zeitfenster für ihre Gefährdung zu verkürzen, bevor Angreifer diese Schwachstellen ausnutzen können.
„Viele Vorfälle in dieser Umfrage gingen auf Schwachstellen zurück, von denen die Unternehmen bereits wussten – es handelt sich also nicht unbedingt um ein Erkennungsproblem. Das Problem ist die Geschwindigkeit der Behebung“, sagte Hillary Baron, AVP of Research bei Cloud Security Alliance, in einer E-Mail an eSecurityPlanet.
Sie fügte hinzu: „Da KI das Zeitfenster zwischen der Veröffentlichung einer Schwachstelle und ihrer aktiven Ausnutzung verkürzt, wird die Frage, wie schnell ein Unternehmen eine bekannte Gefährdung schließen kann, zu einer der entscheidendsten Variablen in der Anwendungssicherheit.“
Wichtigste Erkenntnisse des Application & AI Security Report
- Bekannte Schwachstellen bleiben eine der häufigsten Ursachen für Sicherheitsvorfälle: 80 % der Unternehmen meldeten im vergangenen Jahr mindestens einen Anwendungssicherheitsvorfall im Zusammenhang mit einer bekannten Schwachstelle.
- Die „Patch-Lücke“ stellt weiterhin ein Risiko dar: Nur 9 % der Unternehmen können kritische Schwachstellen innerhalb von 24 Stunden beheben, während 74 % dafür zwischen einem und sieben Tagen benötigen.
- KI beschleunigt die Entdeckung von Schwachstellen und die Entwicklung von Exploits, verkürzt das Zeitfenster zwischen Veröffentlichung und Ausnutzung und erhöht den Druck auf Sicherheitsteams, schneller zu reagieren.
- Laufzeitsicherheit wird zu einer Priorität: 70 % der Unternehmen setzen KI-gestützte Komponenten in der Produktion ein, doch nur 18 % haben in Echtzeit Einblick in deren Verhalten zur Laufzeit.
Im 2026 State of Modern Application & AI Security Report
Laut dem Bericht, für den mehr als 900 Cybersicherheitsexperten befragt wurden, sind bekannte Schwachstellen trotz der weitverbreiteten Einführung moderner Praktiken für Anwendungssicherheit weiterhin eine wichtige Quelle von Sicherheitsvorfällen.
80 % der Unternehmen gaben an, im vergangenen Jahr mindestens einen Anwendungssicherheitsvorfall im Zusammenhang mit einer bekannten Schwachstelle erlebt zu haben. Fast die Hälfte (45 %) erklärte, dass die Schwachstelle bereits vor der Bereitstellung identifiziert worden war, aber dennoch die Produktion erreichte.
Erkennung allein reicht nicht aus
Die Ergebnisse zeigen eine wachsende Diskrepanz zwischen der Erkennung von Schwachstellen und ihrer Behebung.
Während Unternehmen stark in Shift-left-Sicherheitsinitiativen und Tools wie SAST, DAST, und Software Composition Analysis (SCA) investiert haben, ist die Identifizierung von Schwachstellen nicht mehr die größte Herausforderung.
Stattdessen fällt es vielen Unternehmen schwer, schnell zu bestimmen, welche Schwachstellen das größte Risiko darstellen, und sie zu beheben, bevor Angreifer sie ausnutzen können.
Die Patch-Lücke
Ein wesentlicher Faktor für dieses Problem ist die sogenannte „Patch-Lücke“ – der Zeitraum zwischen der Entdeckung einer Schwachstelle und der Bereitstellung einer Behebung.
Nur 9 % der befragten Unternehmen gaben an, kritische Schwachstellen innerhalb von 24 Stunden beheben zu können, während fast drei Viertel (74 %) dafür zwischen einem und sieben Tagen benötigen.
Diese Verzögerung kann erhebliche Folgen haben.
Unternehmen, die vier bis sieben Tage für die Behebung kritischer Schwachstellen benötigten, meldeten im vergangenen Jahr in 97 % der Fälle Vorfälle mit bekannten Schwachstellen. Das zeigt, wie selbst relativ kurze Zeitfenster für die Behebung Angreifern Chancen eröffnen können.
Der Bericht legt nahe, dass die Herausforderung nicht mehr lediglich darin besteht, Schwachstellen zu finden, sondern zu verstehen, welche davon in Produktionsumgebungen tatsächlich ausnutzbar sind.
Mehr als die Hälfte (54 %) der Befragten bezeichnete es als größtes Hindernis bei der Untersuchung von Anwendungssicherheitsrisiken, reale Bedrohungen von theoretischen Befunden zu unterscheiden.
Da die Rückstände bei der Behebung von Schwachstellen weiter anwachsen, benötigen Sicherheitsteams zunehmend Laufzeitkontext und Daten zur Ausnutzbarkeit, um Maßnahmen zu priorisieren und Ressourcen auf die Bedrohungen zu konzentrieren, die am wahrscheinlichsten als Waffe eingesetzt werden.
KI schafft neue Herausforderungen für Sicherheit und Transparenz
KI macht diese Herausforderung noch schwieriger.
Der Bericht stellt fest, dass KI-gestützte Technologien sowohl die Entdeckung von Schwachstellen als auch die Entwicklung von Exploits beschleunigen und die Zeit zwischen Veröffentlichung und Ausnutzung verkürzen.
Da Angreifer Schwachstellen mit maschineller Geschwindigkeit identifizieren und für Angriffe nutzbar machen können, könnte es für Unternehmen zunehmend schwieriger werden, Systeme schnell genug zu patchen, um den Bedrohungen einen Schritt voraus zu bleiben.
Gleichzeitig schafft die Einführung von KI neue Transparenzprobleme für die Verteidiger.
70 % der Unternehmen gaben an, KI-gestützte Komponenten in Produktionsumgebungen zu betreiben, doch nur 18 % haben in Echtzeit Einblick in das Verhalten dieser Systeme zur Laufzeit.
Viele Unternehmen verlassen sich nach wie vor auf Untersuchungen nach Vorfällen oder eine unvollständige Protokollierung, was ihre Fähigkeit einschränkt, verdächtige Aktivitäten während ihres Auftretens zu erkennen.
Da KI-gesteuerte Anwendungen autonomer und dynamischer werden, bieten herkömmliche Überwachungsansätze möglicherweise nicht mehr den nötigen Kontext, um Ausnutzungsversuche in Echtzeit zu erkennen.
Laufzeitsicherheit gewinnt an Bedeutung
Um diese Herausforderungen zu bewältigen, werden Transparenz zur Laufzeit, die Validierung der Ausnutzbarkeit und schnelle Möglichkeiten zur Risikominderung zu unverzichtbaren Bestandteilen moderner Programme für Anwendungssicherheit.
Ohne Einblick in das Verhalten von Anwendungen und KI-Systemen in der Produktion fällt es Unternehmen möglicherweise schwer, legitime Aktivitäten von bösartigem Verhalten zu unterscheiden oder Schwachstellen anhand des tatsächlichen Risikos zu priorisieren.
Der Bericht ergab außerdem, dass 73 % der Unternehmen Lösungen für virtuelles Patchen einsetzen würden, um das Risiko zu reduzieren, während dauerhafte Behebungen bereitgestellt werden.
So können Unternehmen das Risiko für die Anwendungssicherheit reduzieren
Der Bericht beleuchtet zwar die Herausforderungen bei der Behebung von Schwachstellen und der Laufzeitsicherheit, liefert aber auch Erkenntnisse zu Maßnahmen, mit denen Unternehmen Risiken reduzieren können.
Sicherheitsteams sollten sich darauf konzentrieren, die Zeit bis zur Behebung zu verkürzen, die Transparenz in Produktionsumgebungen zu verbessern und die Abwehr gegen herkömmliche wie auch KI-gesteuerte Bedrohungen zu stärken.
- Priorisieren Sie die Behebungkritischer Schwachstellen, insbesondere solcher mit aktiver Ausnutzung oder öffentlich verfügbarem Proof-of-Concept-Code.
- Implementieren Sie Monitoring- und Erkennungsfunktionen zur Laufzeit , um die Transparenz über das Verhalten von Anwendungen und KI-Komponenten zu verbessern und Bedrohungen zu erkennen, bevor sie zu Vorfällen werden.
- Setzen Sie virtuelles Patchen und kompensierende Kontrollen ein, etwa Web Application Firewalls (WAFs), Runtime Application Self-Protection (RASP) und Intrusion-Prevention-Systeme, um die Gefährdung zu reduzieren, während dauerhafte Behebungen entwickelt werden.
- Setzen Sie auf ein risikobasiertes Schwachstellenmanagement und priorisieren Sie Behebungen anhand der Ausnutzbarkeit, der Kritikalität der Assets, der geschäftlichen Auswirkungen und der realen Gefährdung statt allein anhand von Schweregraden.
- Reduzieren Sie die Angriffsfläche durch das Entfernen unnötiger Dienste, das Absichern exponierter APIs, die Durchsetzung sicherer Konfigurationen und die kontinuierliche Überwachung von Abhängigkeiten aus Drittanbieter- und Open-Source-Komponenten.
- Stärken Sie die Architektur durch Zugriffskontrollen nach dem Prinzip der geringsten Privilegien, Netzwerksegmentierung und eine verbesserte Überwachung, um den Schadensradius einer erfolgreichen Kompromittierung zu begrenzen.
- Testen Sie Pläne zur Reaktion auf Vorfälle und setzen Sie Tools zur Angriffssimulation mit Szenarien rund um Angriffe auf die Software-Lieferkette und die Ausnutzung kritischer Schwachstellen ein.
Eine Kombination aus proaktivem Schwachstellenmanagement, Schutzmaßnahmen zur Laufzeit und der Vorbereitung auf Vorfälle kann Unternehmen dabei helfen, ihre allgemeine Gefährdung zu reduzieren.
Anwendungssicherheit neu denken
Herkömmliche Programme für Anwendungssicherheit konzentrierten sich stark darauf, durch Code-Scans, Tests und andere Kontrollen vor der Bereitstellung zu verhindern, dass Schwachstellen die Produktion erreichen.
Da sich die Zeit bis zur Ausnutzung jedoch weiter verkürzt und Anwendungsumgebungen komplexer werden, richten Unternehmen ihr Augenmerk verstärkt auf das Geschehen nach der Bereitstellung.
Da Unternehmen ihre Sicherheit über herkömmliche Kontrollen vor der Bereitstellung hinaus stärken wollen, setzen sie auf Zero-Trust-Lösungen, um die Transparenz zu verbessern, Zugriffe zu begrenzen und den Schadensradius erfolgreicher Angriffe zu reduzieren.





