Wichtigste Erkenntnisse
- Ungewöhnliches Ausmaß: Mozilla hat mithilfe von KI 271 Schwachstellen in Firefox entdeckt, AISLE fand 12 Zero-Day-Lücken in OpenSSL, darunter eine Sicherheitslücke mit CVSS-Wert 9,8 aus dem Jahr 1998.
- Schlüsseltechnologie: Claude Mythos von Anthropic und das Offenlegungsprojekt Project Glasswing generieren eigenständig funktionsfähige Exploits, ohne menschliche Steuerung.
- Operative Auswirkungen: Microsofts Juli-Bulletin brachte 570 Korrekturen, das von Oracle über 1.400; CISOs sprechen von einem Zeitfenster zwischen Entdeckung und Ausnutzung, das sich auf wenige Stunden verkürzt hat.
Die Zahlen eines Sturms
Die großen Labore diskutieren über ein Abkommen, um die Entwicklung von Frontier-Modellen zu verlangsamen. Im Bereich der Cybersicherheit gibt es keine Verlangsamung: Die Entdeckung von Schwachstellen durch künstliche Intelligenz ist bereits eine ungewöhnliche Welle, die das globale Sicherheitssystem nicht zu bewältigen vermag, wie der Newsletter Kernel Panic von Wired dokumentiert.
Die Ankunft von Claude Mythos von Anthropic hat das Phänomen ausgelöst. Das Modell findet Tausende kritische Schwachstellen in jedem wichtigen Betriebssystem und Browser und generiert funktionsfähige Exploits ohne menschliches Eingreifen. Das zugehörige Projekt Project Glasswing hat die Auswirkungen öffentlich gemacht.

Mozilla hat mit Mythos 271 Schwachstellen in Firefox entdeckt, von denen nur 3 schwerwiegend genug waren, um eine CVE zu verdienen. Die Linux-Kernel-Maintainer haben einen Anstieg der Meldungen von 2 auf 10 pro Woche erlebt: Anfangs waren es fast ausschließlich Halluzinationen, jetzt werden sie als echte Bugs verifiziert. Das curl-Projekt, das sein Bug-Bounty-Programm wegen der Überflutung mit halluzinierten Meldungen ausgesetzt hatte, erhält zunehmend fundierte Berichte. AISLE hat 12 Zero-Day-Lücken in OpenSSL identifiziert, darunter eine Schwachstelle mit CVSS-Wert 9,8, die auf das Jahr 1998 zurückgeht.
Das Problem ist nicht das Finden der Lücken: Es ist das Stopfen
Cybersicherheit war ein Problem der Knappheit: Das Auffinden eines Bugs kostete Wochen fachkundiger Arbeit. Sie ist zu einem Problem der Geschwindigkeit geworden. Das britische NCSC hatte eine "Patch-Welle" vorhergesagt: Microsofts Juli-Bulletin brachte 570 Korrekturen, das von Oracle überschritt die Marke von 1.400.

Die Cloud Security Alliance beschreibt das Zeitfenster zwischen Entdeckung und Weaponisierung als auf "wenige Stunden" komprimiert, wobei die Organisationen dazu verurteilt sind, vom "Volumen der Patches erdrückt" zu werden. Nur etwa 1% der von KI entdeckten Schwachstellen wird tatsächlich in Angriffen ausgenutzt, doch dieser Wert bietet wenig Trost: Der Angreifer muss nur einmal gewinnen, der Verteidiger muss immer gewinnen.
Die Asymmetrie, die CISOs beunruhigt
Heather Adkins, CISO von Google, und Gadi Evron hatten im September 2025 einen "Singularitätsmoment" für autonome Angriffe in etwa sechs Monaten vorhergesagt. Diese Distanz ist inzwischen verstrichen. Die CSA definiert das aktuelle Szenario als einen strukturellen asymmetrischen Vorteil: KI senkt die Kosten und die notwendige Fähigkeitsschwelle, um Schwachstellen schneller zu entdecken und auszunutzen, als Organisationen sie beheben können.
Sysdig hat einen KI-basierten Angriff dokumentiert, der in acht Minuten Administratorzugriff erlangte. Ein Startup hat MOAK veröffentlicht, eine Website, die öffentliche Frontier-Modelle nutzt, um autonom Exploits ausgehend von einer einfachen CVE zu generieren. Code wird aus dem Linux-Kernel entfernt, um die Angriffsfläche zu reduzieren, die der LLM-gesteuerten Schwachstellensuche ausgesetzt ist.
Was zu tun ist, bevor es zu spät ist
Die CSA schlägt vor, eigene Bugs zu finden, bevor es jemand anderes tut: kontinuierliche Entdeckung durch KI-native AppSec, automatisierte Patches, grundlegendes Hardening mit Segmentierung, MFA und Egress-Filtering, sowie eine Überprüfung der Ausfalltoleranz. Experten schätzen eine Lücke von 18 Monaten: Unternehmen, die sich jetzt vorbereiten, werden bis 2027 einen strukturellen Vorteil haben; jene, die warten, werden derselben Arbeit unter Belagerung gegenüberstehen, zu höheren Kosten.

Die Debatte über die Verlangsamung von Frontier-Modellen betrifft die Zukunft. Die bereits vervielfachte Arbeitslast für Systemadministratoren betrifft die Gegenwart.
