KIWenn der Angriff vor dem Patch kommt: Was eine Time-to-Exploit von minus sieben Tagen bedeutet
Angriffe kommen im Mittel eine Woche vor dem Patch. Wir prüfen die Zahlen hinter der Meldung und zeigen, was Kommunen und KMU jetzt anders machen sollten.
- Security
- Updates
- KI
Mandiant, der Incident-Response-Dienst von Google Cloud, beziffert die mittlere Zeit bis zur Ausnutzung neuer Schwachstellen in seinem Bericht M-Trends 2026 auf geschätzt minus sieben Tage. Im Durchschnitt beginnen Angriffe also, bevor der Hersteller ein Update bereitstellt. Die Zahl geht derzeit durch die Fachpresse, zuletzt mit der Schlagzeile, Patches schützten nicht mehr vor Zero-Day-Exploits. Wir haben die Zahlen dahinter geprüft. Unser Ergebnis: Der Umbruch ist real. Die Schlussfolgerung, Patchen bringe nichts mehr, ist aber falsch. Richtig ist: Patchen allein reicht nicht mehr, und langsames Patchen ist gefährlicher als je zuvor.
Die Zahlen im Überblick
−7 Tage
22 Sekunden
32 Prozent
90
Was „minus sieben Tage“ wirklich heißt
Die Kennzahl misst den Abstand zwischen der Veröffentlichung einer Lücke und ihrer ersten beobachteten Ausnutzung, und zwar nur bei Lücken, die tatsächlich angegriffen wurden. Mandiant spricht ausdrücklich von einem geschätzten Mittelwert. Einzelne Zero-Days, die Wochen oder Monate vor dem Patch ausgenutzt werden, ziehen einen solchen Durchschnitt stark nach unten. Die Aussage „im Schnitt kommt der Angriff eine Woche vor dem Update“ stimmt also. Die Aussage „bei den meisten Lücken kommt der Angriff vor dem Update“ stimmt nicht.
Die Gegenprobe liefert das Analyseunternehmen VulnCheck: 2025 wurden 29 Prozent der bekannt ausgenutzten Lücken am oder vor dem Tag ihrer CVE-Veröffentlichung angegriffen, im ersten Halbjahr 2026 waren es 23 Prozent. Umgekehrt heißt das: Rund drei von vier Angriffen treffen Lücken, für die es zu diesem Zeitpunkt bereits ein Update gab. Gegen diese Angriffe hilft ein rechtzeitig eingespielter Patch weiterhin vollständig. Nur wird „rechtzeitig“ immer kürzer: Die Medianzeit von der Veröffentlichung bis zum Nachweis aktiver Angriffe fiel laut VulnCheck von 120 Tagen im Jahr 2025 auf 80 Tage im ersten Halbjahr 2026.
Die eigentliche Verschiebung
KernaussageNicht die Zero-Days explodieren, sondern die Zeit zwischen Veröffentlichung und Angriff schrumpft. Google sieht das Wachstum 2026 vor allem bei schnell bewaffneten bekannten Lücken. Wer Wochen oder Monate zum Patchen braucht, verliert genau dieses Rennen.
Warum das Tempo gerade jetzt anzieht
Die Menge an neuen Schwachstellen hat sich 2026 verdoppelt: Laut Google Threat Intelligence stieg die Zahl der monatlich veröffentlichten CVEs von rund 5.000 im Januar auf über 10.700 im August. Die Zahl der tatsächlich ausgenutzten Lücken wuchs von durchschnittlich 10,5 pro Monat im Jahr 2025 auf 18 pro Monat in diesem Jahr, die der Zero-Days dagegen nur von 8 auf 11. Gleichzeitig wird nur ein winziger Bruchteil aller Lücken je angegriffen, laut Google rund 0,2 Prozent. Für IT-Abteilungen heißt das: mehr Updates als je zuvor, und die Kunst liegt darin, die gefährlichen schnell zu erkennen.
Einen Teil des Tempos liefert künstliche Intelligenz, auf beiden Seiten. Ein gut dokumentiertes Beispiel ist die Linux-Kernel-Lücke „Copy Fail“ (CVE-2026-31431). Ein Forscher des Sicherheitsunternehmens Theori fand sie mit einem KI-gestützten Analysewerkzeug in etwa einer Stunde. Der Logikfehler steckte seit 2017 im Krypto-Teil des Kernels und erlaubt einem angemeldeten Benutzer, root-Rechte zu erlangen, auch aus Containern heraus.
Copy Fail: Vom Fund zum Angriff
- 23. März 2026Meldung
Theori meldet den Fehler vertraulich an das Sicherheitsteam des Linux-Kernels.
- 1. April 2026Patch
Die Korrektur landet im Hauptzweig des Kernels, die großen Distributionen bereiten Updates vor.
- 29. April 2026Veröffentlichung
Theori macht die Lücke öffentlich, zusammen mit einem funktionierenden Angriffsskript.
- 1. Mai 2026Aktive Angriffe
Die US-Behörde CISA nimmt die Lücke in ihren Katalog aktiv ausgenutzter Schwachstellen auf.
Copy Fail ist damit kein Fall, in dem der Angriff vor dem Patch kam. Es zeigt etwas anderes: Zwischen Veröffentlichung und ersten Angriffen lagen etwa zwei Tage. Ähnlich bei einer Fernwartungs-Lücke in BeyondTrust-Produkten (CVE-2026-1731), die ein KI-Agent entdeckt hatte: Vier Tage nach der Veröffentlichung beobachtete Google die erste Angreifergruppe, nach sieben Tagen waren es sechs. Zur Einordnung: Bisher werden KI-gefundene Lücken laut VulnCheck nicht häufiger ausgenutzt als andere. Sie werden aber schneller und in größerer Zahl gefunden.
Wo es Kommunen und Mittelstand trifft
Die Angriffe konzentrieren sich auf Systeme, die direkt aus dem Internet erreichbar sind: VPN-Gateways, Firewalls, Fernzugriffs- und Mail-Appliances. Auf diesen Geräten läuft in der Regel keine Endpoint-Erkennung, und sie verwalten Zugangsdaten. Laut Google betrafen von Januar bis August 2026 14 Prozent aller ausgenutzten Lücken solche Rand- und Sicherheitsgeräte, und zwei Drittel davon waren hoch oder kritisch eingestuft. Wie das in der Praxis aussieht, haben wir gerade erst bei drei NetScaler-Lücken in zwei Wochen beschrieben.
Ist ein Angreifer erst im Netz, zielen Ransomware-Gruppen laut M-Trends gezielt auf Datensicherung, Verzeichnisdienste und Virtualisierung, um eine Wiederherstellung unmöglich zu machen. Die 22 Sekunden zwischen Erstzugriff und Übergabe zeigen, wie wenig Zeit dann bleibt.
Was jetzt zu tun ist
- Wissen, was von außen erreichbar ist. Ein vollständiges Verzeichnis aller aus dem Internet erreichbaren Systeme mit Versions- und Firmwarestand und einem Verantwortlichen je System. Was nicht erreichbar sein muss, wird es nicht.
- Zwei Patch-Geschwindigkeiten einführen. Aus dem Internet erreichbare Systeme bei aktiv ausgenutzten Lücken innerhalb von 24 bis 72 Stunden aktualisieren, auch außerhalb des Wartungsfensters. Interne Systeme bleiben im geordneten Monatsrhythmus. Den Notfallweg dafür vorher festlegen, nicht erst im Ernstfall.
- Nach aktiver Ausnutzung priorisieren, nicht nur nach CVSS-Wert. Hinweise wie der KEV-Katalog der CISA, Warnungen des BSI und Herstellermeldungen zu laufenden Angriffen gehören in die tägliche Lage.
- Überbrücken, solange es keinen Patch gibt. Betroffene Dienste abschalten, Zugriff auf bekannte Adressbereiche oder VPN beschränken, Workarounds des Herstellers umsetzen.
- Davon ausgehen, dass ein Randgerät fällt. Firewalls, Fernzugriff und DMZ sauber vom Kernnetz und den Domänencontrollern trennen. Verwaltungsoberflächen gehören nie ins Internet.
- Erkennen statt nur verhindern. Protokolle von Firewalls, VPN und Hypervisoren zentral sammeln und deutlich länger als 90 Tage aufbewahren. Auch kleine Malware-Alarme ernst nehmen, sie können der Vorbote eines Ransomware-Angriffs sein.
- Die Wiederherstellung schützen. Datensicherung und Virtualisierung als Kronjuwelen behandeln: getrennt von der Domäne, mit unveränderlichen Sicherungen und regelmäßig getesteter Rücksicherung. Mehr dazu in unserem Beitrag zur 3-2-1-Backup-Strategie.
Unsere Einordnung
Der Gastbeitrag, der die Zahl in Deutschland bekannt gemacht hat, ist im Auftrag des Cloud-Sicherheitsanbieters Wiz entstanden, der seit März 2026 zu Google gehört. Er präsentiert KI-Agenten, die Ausnutzbarkeit automatisch prüfen, als Antwort auf das Problem. Die Problembeschreibung ist durch Daten gedeckt. Für die meisten Kommunen und mittelständischen Unternehmen liegt der erste Hebel aber nicht in einem KI-Agenten, sondern in den Grundlagen oben: wissen, was exponiert ist, kritische Updates in Tagen statt Wochen einspielen, segmentieren und Angriffe erkennen. Genau an diesen Stellen geht in der Praxis die entscheidende Zeit verloren.
Für uns bestätigt die Entwicklung, was wir bereits umsetzen: Randgeräte bekommen bei unseren Kunden einen eigenen, schnellen Update-Prozess, und auf den Firewalls setzen wir zusätzlich auf automatische Erkennung und Sperre, etwa bei VPN-Spray-Angriffen.
Häufige Fragen
Lohnt sich Patchen dann überhaupt noch?+
Was ist der Unterschied zwischen Zero-Day und N-Day?+
Was können wir tun, solange es noch keinen Patch gibt?+
Wie schnell erreicht ein kritisches Update Ihre Systeme?
Wir prüfen gemeinsam mit Ihnen, welche Systeme von außen erreichbar sind, wie lange kritische Updates bis dorthin brauchen und wo Segmentierung oder Überwachung fehlen.
Zu den Managed ServicesAnlass für diesen Beitrag war der Gastbeitrag auf Security-Insider: „Patches schützen nicht mehr vor Zero-Day-Exploits“.
Quellen & weiterführende Links
- Security-Insider (Gastbeitrag für Wiz)Patches schützen nicht mehr vor Zero-Day-Exploits
- Google Cloud / MandiantM-Trends 2026: Data, Insights, and Strategies From the Frontlines
- Google Threat Intelligence GroupLook What You Made Us Patch: 2025 Zero-Days in Review
- Google Threat Intelligence GroupVulnerability Discovery and Exploitation Trends in the AI Era
- VulnCheckState of Exploitation 2026
- VulnCheckState of Exploitation 1H 2026
- Help Net SecurityNine-year-old Linux kernel flaw enables reliable local privilege escalation (CVE-2026-31431)
- Infosecurity MagazineNine-Year-Old Zero-Day Flaw in Linux Kernel Discovered by AI-Equipped Security Researcher
