Dem Bericht nach wächst bei autonomen Agenten, Cloud-Diensten und modellgestützten Anwendungen gerade ein deutlicher Sicherheitsrückstand. Unternehmen bauen diese Infrastruktur schneller aus, als ihre Sicherheitsprogramme nachziehen können.
Produktive Systeme bleiben oft ungepatcht
Genau da liegt das Problem: Der Ausbau läuft schneller als die Absicherung. Der Bericht schätzt, dass in solchen Umgebungen rund 99,9 Prozent aller behebbaren Schwachstellen ungepatcht bleiben. Besonders brisant ist, dass viele dieser Systeme längst produktiven im Einsatz sind.
In vielen Firmen arbeiten autonome Software-Agenten schon heute im Alltag mit, und ähnlich viele Teams nutzen entsprechende Werkzeuge, um eigene Anwendungen zu entwickeln. Ausgereifte Schutzmechanismen fehlen dabei oft noch.
Schwachstellen wachsen schneller als Patches
Der Rückstand entsteht nicht nur durch neue Software, sondern auch durch das Tempo, mit dem neue Funde dazukommen. In solchen Umgebungen werden der Analyse zufolge im Schnitt rund 25 bestätigte Sicherheitslücken pro Tag identifiziert. Entwicklerteams schaffen es im selben Zeitraum aber nur, etwa 1,5 davon tatsächlich zu beheben.
Und selbst wenn ein Patch schon verfügbar ist, zieht sich der vollständige Rollout vielerorts noch einmal über weitere 3 bis 5 Monate. Für Unternehmen heißt das: Ihre Angriffsfläche wächst Tag für Tag. Während neue Funktionen ausgerollt werden, bleiben bekannte Einfallstore oft monatelang offen.
Vor allem in Cloud-Umgebungen ist das heikel, weil ein einzelner Konfigurationsfehler schnell viele Systeme gleichzeitig trifft.
Viele Sicherheitsprobleme sind bekannt
Die häufigsten Schwächen sind dem Bericht nach dabei keineswegs exotisch. Immer wieder werden Dienste mit unsicheren Standardkonfigurationen bereitgestellt: ohne Verschlüsselung, mit zu weit gefassten Zugriffsrechten oder mit Schnittstellen zwischen Cloud-Ressourcen, Agenten und Softwarepaketen, die nur unzureichend abgesichert sind.
Solche Versäumnisse gelten eigentlich als klassische Sicherheitsmängel. Durch die neue Automatisierungswelle bekommen sie aber eine deutlich größere Reichweite. Wenn ein kompromittierter Dienst tief in Entwicklungs- oder Produktivsysteme eingebunden ist, kann sich ein einzelner Fehler schnell auf Daten, Anwendungen und Benutzerkonten auswirken.
Angreifer automatisieren ebenfalls
Während viele Unternehmen noch mit der Grundhygiene kämpfen, setzen Angreifer dieselben Technologien dem Bericht zufolge längst offensiv ein. Phishing-Kampagnen lassen sich schneller personalisieren, Schadsoftware wird anpassungsfähiger, und neue Schwachstellen werden oft in Echtzeit ausgenutzt.
Für 2025 rechnet der Bericht mit 28 Millionen KI-gestützten Cyberangriffen, das wäre ein Plus von 72 Prozent im Jahresvergleich. Erste Gegenmaßnahmen wurden bereits eingeleitet: Anthropic, Amazon Web Services (AWS), IBM und Microsoft haben sich in der Akrites-Koalition zusammengeschlossen, um die Sicherheit von Open-Source-Software zu verbessern.
Auch in den USA gibt es inzwischen Leitlinien. Dort haben laut Bericht das Finanzministerium und die Cybersecurity and Infrastructure Security Agency entsprechende Vorgaben veröffentlicht. Weltweit bleibt die Risikolage jedoch ungleich verteilt, vor allem in Afrika, Lateinamerika und Südostasien sowie bei kleineren Organisationen und Betreibern kritischer Infrastruktur.