Die Google Threat Intelligence Group (GTIG) erklärt, dass künstliche Intelligenz sowohl das Volumen gemeldeter Softwarefehler als auch die Merkmale der entdeckten Schwachstellen beeinflusst.
In einer Auswertung von Schwachstellenmeldungen von Januar 2025 bis August 2026 berichtete GTIG, dass die monatlichen CVE-Veröffentlichungen von 5.045 im Januar 2026 auf 10.477 im Juli stiegen, bevor sie im August 10.740 erreichten. Die Gruppe warnte, dass die Zahl der Veröffentlichungen allein nicht unbedingt auf einen entsprechenden Anstieg des tatsächlichen Sicherheitsrisikos hindeute, da die automatisierte CVE-Vergabe, insbesondere bei Open-Source-Projekten, die Zahlen aufblähen könne.
Beispielsweise entfielen laut GTIG in den ersten acht Monaten des Jahres 2026 etwa 5.000 CVEs auf Meldungen mit Bezug zum Linux-Kernel, ohne dass eine Ausnutzung dieser Schwachstellen als Zero Day in freier Wildbahn beobachtet wurde.
Trends bei der Ausnutzung
GTIG identifizierte in den ersten acht Monaten des Jahres 2026 141 unterschiedliche Schwachstellen, die bei Angriffen ausgenutzt wurden – mehr als die 127, die für das gesamte Jahr 2025 verzeichnet wurden. Der monatliche Durchschnitt stieg auf etwa 18 ausgenutzte Schwachstellen, verglichen mit 10,5 im vergangenen Jahr. Dennoch erklärte die Gruppe, dass nur etwa 0,23 % der 2026 offengelegten Schwachstellen nachweislich in freier Wildbahn ausgenutzt wurden.
Die Zero-Day-Aktivität nahm moderater zu: von durchschnittlich acht Fällen pro Monat im Jahr 2025 auf elf pro Monat im Jahr 2026. GTIG bewertete, dass der breitere Anstieg der Ausnutzung überwiegend durch bekannte, bereits offengelegte Schwachstellen verursacht wurde, die manchmal als N-Days bezeichnet werden.
Der Bericht deutet darauf hin, dass Angreifer Large Language Models und verwandte Tools einsetzen könnten, um die Analyse von Patches, Versionsunterschieden, Sicherheitshinweisen und Proof-of-Concept-Exploit-Code zu beschleunigen. Dadurch könnten sie öffentliche Schwachstellen schneller als Waffe einsetzen.
Von KI entdeckte Schwachstellen weisen ein anderes Risikoprofil auf
Schwachstellen, die GTIG als wahrscheinlich durch KI entdeckt einstufte, wurden häufiger als mittel- oder hochgradig schwerwiegend bewertet als herkömmliche Funde. Die Hälfte dieser von KI entdeckten Schwachstellen konnte zu Remotecodeausführung führen, verglichen mit 26 % der nicht durch KI entdeckten Befunde.
GTIG führte den Unterschied teilweise auf KI-gestützte Forschungsprogramme zurück, die auf sensible Berechtigungsgrenzen und kritische Systeme abzielen. Zudem erklärte die Gruppe, dass KI-Modelle dabei helfen könnten, Speicherfehler und Logikfehler zu identifizieren, die herkömmliche Tools zur statischen Analyse übersehen können.
- GTIG bestätigte die Ausnutzung einiger von KI entdeckter Schwachstellen.
- Ein genanntes Beispiel war CVE-2026-1731, eine Command-Injection-Schwachstelle in BeyondTrust-Produkten, die Berichten zufolge von einem autonomen Forschungsagenten entdeckt wurde.
- Bis August wurden im Jahr 2026 mehr als 1.500 KI-bezogene CVEs erfasst, von denen viele KI-Orchestrierungs-Frameworks betrafen.
GTIG erwartet, dass die Raten der Schwachstellenentdeckung und -ausnutzung kurzfristig weiter steigen werden. Zugleich weist die Gruppe darauf hin, dass die Ausnutzung der KI-Infrastruktur selbst weiterhin begrenzt sei und keine Zero-Day-Angriffe auf eine solche Infrastruktur beobachtet worden seien.
