Vordenker
KI verändert Open-Source-Sicherheit: Die Verantwortung für den Software-Lebenszyklus muss sich ändern

Als Drupal im Mai CVE-2026-9082 veröffentlichte, wurden innerhalb von 48 Stunden Ausnutzungsversuche gemeldet. Dieses schrumpfende Zeitfenster zwischen Veröffentlichung und Ausnutzung verdeutlicht die neue Realität, mit der sich Organisationen auseinandersetzen müssen, die auf Open-Source-Software angewiesen sind. Sie haben weniger Zeit als je zuvor, um Risiken zu bewerten und zu reagieren, bevor Sicherheitslücken aktiv angegriffen werden.
KI beschleunigt diesen Wandel, indem sie die Geschwindigkeit und den Umfang der Entdeckung von Sicherheitslücken dramatisch erhöht. Da die Entdeckung von Sicherheitslücken beschleunigt wird, besteht die Herausforderung für Unternehmen nicht mehr nur darin, Sicherheitslücken zu identifizieren, sondern auch sicherzustellen, dass die Software, auf die sie angewiesen sind, während ihres gesamten Lebenszyklus sicher, wartbar und widerstandsfähig bleibt.
KI beschleunigt Bedrohungen schneller als Unternehmen reagieren können
KI-gestützte Tools beschleunigen die Entdeckung von Sicherheitslücken und senken die Hürde für die Entwicklung von Ausnutzungen, wodurch die Zeit, die Organisationen haben, um Risiken zu bewerten und zu reagieren, reduziert wird. Aktualisierte Branchenprognosen von FIRST schätzen nun, dass fast 66.000 CVEs im Jahr 2026 veröffentlicht werden, was eine Aufwärtsrevision von 11 % gegenüber der Prognose vom Februar darstellt, nachdem die Veröffentlichungen im April um 46 % über dem projizierten Tempo lagen.
FIRST weist zu Recht darauf hin, dass das ausnutzbare Risiko nicht im gleichen Maße wie das reine Volumen gewachsen ist und dass KEV- und EPSS-Triage den Anstieg aufsaugen kann. Aber Triage-und-Patch setzt voraus, dass ein Patch existiert. Für Software, die auf veralteten Frameworks basiert, gibt es keinen, und das gesamte Priorisierungsmodell bricht genau an dem Punkt zusammen, an dem es am wichtigsten ist.
Währenddessen operieren Sicherheitsteams nicht mit Maschinengeschwindigkeit. Sie müssen immer noch feststellen, welche Systeme betroffen sind, das Geschäftsrisiko bewerten, Korrekturen testen und Updates bereitstellen, ohne den Betrieb zu stören. Für Organisationen, die auf Open-Source-Software angewiesen sind, wird diese Herausforderung noch größer, wenn geschäftskritische Komponenten das Ende ihres Lebenszyklus erreicht haben und keine Sicherheitspatches mehr von ihren ursprünglichen Wartungsteams erhalten.
Das Ergebnis ist eine sich verbreiternde Lücke zwischen der Identifizierung von Sicherheitslücken und ihrer tatsächlichen Behebung. Organisationen benötigen mehr als nur Einblick in Sicherheitslücken. Sie benötigen die Gewissheit, dass die Software, auf die sie angewiesen sind, während ihres gesamten Lebenszyklus sicher und wartbar bleibt.
Nicht unterstützte Software wird zu einem wachsenden Risiko für Unternehmen
Viele Organisationen setzen weiterhin veraltete Versionen von Open-Source-Frameworks wie Drupal, Spring und AngularJS ein, da die Ersetzung von geschäftskritischen Anwendungen teuer, störend und oft Jahre in Anspruch nimmt.
Diese Realität kollidiert zunehmend mit neuen regulatorischen Erwartungen. Frameworks wie der EU-Cyber-Resilienz-Akt, DORA, NIS2 und PCI DSS 4.0 legen größeren Wert auf Softwarewartung, Lieferkettentransparenz und anhaltende Softwareunterstützung, was nicht unterstützte Software zu einem wachsenden Compliance- und Betriebsrisiko macht.
Da die Modernisierung oft Jahre in Anspruch nimmt, benötigen Organisationen eine Strategie, um während des Übergangs sichere, unterstützte Software zu erhalten.
Organisationen benötigen Lebenszyklus-Transparenz, nicht nur Transparenz über Sicherheitslücken
Die meisten Organisationen haben erheblich in Tools investiert, die darauf ausgelegt sind, Sicherheitslücken in ihren Umgebungen zu identifizieren. Diese Tools beantworten die Frage, wo die Sicherheitslücken sind. Sie gehen jedoch nicht auf eine andere Frage ein, die immer wichtiger wird: Ist diese Software noch unterstützbar?
Um diese Frage zu beantworten, müssen Organisationen über die Sicherheitslücken-Verwaltung hinausgehen. Sie benötigen Einblick in die Frage, ob geschäftskritische Open-Source-Komponenten aktiv gewartet werden, dem Ende ihres Lebenszyklus nahe kommen oder keine Community-Unterstützung mehr erhalten, und eine Strategie, um diese Systeme sicher zu halten, bis die Modernisierung abgeschlossen ist.
Unternehmensführer sollten sich auf drei Prioritäten konzentrieren:
- Wissen, was man besitzt. Nicht unterstützte Software identifizieren, bevor Sicherheitslücken, Audits oder Vorfälle das Problem aufwerfen, und verstehen, welche geschäftskritischen Anwendungen davon abhängig sind.
- Planen für eine sichere Modernisierung. Lebenszyklusplanung in Beschaffungs-, Entwicklungs- und Modernisierungsstrategien einbeziehen, mit klaren Plänen für die sichere Wartung von Software während des Übergangs.
- Software-Unterstützbarkeit als Geschäftspriorität behandeln. Da Software-Ökosysteme komplexer werden, sollte langfristige Software-Unterstützung als strategische Geschäftsfähigkeit und nicht nur als technische Angelegenheit behandelt werden.
KI verändert, wie Software entwickelt wird, wie Sicherheitslücken entdeckt werden und wie schnell Organisationen reagieren müssen. Was sich nicht geändert hat, ist die Verantwortung von Unternehmen, die Software, auf die sie angewiesen sind, sicher zu halten. Wenn KI die Open-Source-Sicherheit verändert, wird der Erfolg davon abhängen, ob die Verantwortung für den Software-Lebenszyklus als Kernfähigkeit der Sicherheit und nicht nur als technische Überlegung behandelt wird.
Die Organisationen, die erfolgreich sein werden, sind nicht unbedingt diejenigen, die am schnellsten patchen. Sie werden diejenigen sein, die Software-Risiken über den gesamten Lebenszyklus hinweg zuverlässig verwalten können, geschäftskritische Anwendungen sicher und betriebsfähig halten und auf ihre eigenen Bedingungen modernisieren.












