Don’t swing at everything
Im zweiten Quartal 2026 stieg die Zahl der CVEs um 49% im Jahresvergleich, wobei täglich fast 200 neue Schwachstellen entdeckt wurden. Besonders besorgniserregend ist, dass 46% der aktiv ausgenutzten (KEV) CVEs aus dem Jahr 2025 oder früher stammen, was auf eine langsame Patch-Rate in Unternehmen hindeutet. Betroffene sollten Patch-Prioritäten nicht nur nach CVSS-Scores setzen, sondern das Exploit Prediction Scoring System (EPSS) nutzen, um sich auf die Schwachstellen mit der höchsten Ausnutzungswahrscheinlichkeit zu konzentrieren.
Die Anzahl der CVEs stieg im zweiten Quartal 2026 um 49% im Jahresvergleich, mit fast 200 neuen Schwachstellen täglich. 46% der aktiv ausgenutzten (KEV) CVEs stammen aus dem Jahr 2025 oder früher, was auf langsame Patch-Raten hinweist. Unternehmen sollten das Exploit Prediction Scoring System (EPSS) zur Priorisierung von Patches nutzen, anstatt sich nur auf CVSS-Scores zu verlassen.
Organisationen, die Schwierigkeiten haben, mit der Geschwindigkeit neuer Schwachstellen Schritt zu halten und ältere, aber immer noch ausgenutzte CVEs zu patchen. Insbesondere Organisationen, die Netzwerkgeräte verwenden (nicht näher spezifiziert).
Die hohe Anzahl neuer und die anhaltende Ausnutzung älterer Schwachstellen erhöhen das Risiko erfolgreicher Cyberangriffe erheblich. Eine ineffiziente Patch-Priorisierung bindet Ressourcen und lässt kritische Lücken offen.
Ein erfolgreicher Angriff durch die Ausnutzung einer bekannten, aber nicht gepatchten Schwachstelle, die zu Datenkompromittierung, Systemausfällen oder finanziellen Verlusten führt.
Implementierung des Exploit Prediction Scoring System (EPSS) zur Priorisierung von Patch-Maßnahmen und Überprüfung der Patch-Management-Prozesse, um die Behebung älterer, aber aktiv ausgenutzter Schwachstellen zu beschleunigen.
- ▸Überprüfen Sie, ob Ihr Patch-Management-Prozess das Exploit Prediction Scoring System (EPSS) zur Priorisierung von Schwachstellen nutzt.
- ▸Führen Sie eine Bestandsaufnahme der aktuell in Ihrer Umgebung vorhandenen, aktiv ausgenutzten Schwachstellen (KEVs) durch, die aus dem Jahr 2025 oder früher stammen.
- ▸Validieren Sie die Geschwindigkeit und Effektivität Ihrer Patch-Bereitstellung für kritische Schwachstellen, insbesondere für solche in Netzwerkgeräten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1190 Exploit Public-Facing Application | High | 46% der aktiv ausgenutzten (KEV) CVEs aus dem Jahr 2025 oder früher stammen, was auf eine langsame Patch-Rate in Unternehmen hindeutet. |
- Spezifische betroffene Branchen oder Unternehmensgrößen sind nicht angegeben.
- Details zu den Arten der 'Netzwerkgeräte' sind nicht spezifiziert.
- Konkrete Beispiele für die ausgenutzten CVEs oder die Art der Angriffe sind nicht genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Cisco extern erreichbar?
- Haben wir SharePoint extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog