SecBoard
Zurück zur Übersicht

Don’t swing at everything

Cisco Talos·
Originalartikel lesen bei Cisco Talos

Im zweiten Quartal 2026 stieg die Zahl der CVEs um 49% im Jahresvergleich, wobei täglich fast 200 neue Schwachstellen entdeckt wurden. Besonders besorgniserregend ist, dass 46% der aktiv ausgenutzten () CVEs aus dem Jahr 2025 oder früher stammen, was auf eine langsame Patch-Rate in Unternehmen hindeutet. Betroffene sollten Patch-Prioritäten nicht nur nach CVSS-Scores setzen, sondern das Prediction Scoring System () nutzen, um sich auf die Schwachstellen mit der höchsten Ausnutzungswahrscheinlichkeit zu konzentrieren.

Kurzfassung

Die Anzahl der CVEs stieg im zweiten Quartal 2026 um 49% im Jahresvergleich, mit fast 200 neuen Schwachstellen täglich. 46% der aktiv ausgenutzten (KEV) CVEs stammen aus dem Jahr 2025 oder früher, was auf langsame Patch-Raten hinweist. Unternehmen sollten das Exploit Prediction Scoring System (EPSS) zur Priorisierung von Patches nutzen, anstatt sich nur auf CVSS-Scores zu verlassen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Schwierigkeiten haben, mit der Geschwindigkeit neuer Schwachstellen Schritt zu halten und ältere, aber immer noch ausgenutzte CVEs zu patchen. Insbesondere Organisationen, die Netzwerkgeräte verwenden (nicht näher spezifiziert).

Warum relevant

Die hohe Anzahl neuer und die anhaltende Ausnutzung älterer Schwachstellen erhöhen das Risiko erfolgreicher Cyberangriffe erheblich. Eine ineffiziente Patch-Priorisierung bindet Ressourcen und lässt kritische Lücken offen.

Realistisches Worst Case

Ein erfolgreicher Angriff durch die Ausnutzung einer bekannten, aber nicht gepatchten Schwachstelle, die zu Datenkompromittierung, Systemausfällen oder finanziellen Verlusten führt.

Handlungsempfehlung

Implementierung des Exploit Prediction Scoring System (EPSS) zur Priorisierung von Patch-Maßnahmen und Überprüfung der Patch-Management-Prozesse, um die Behebung älterer, aber aktiv ausgenutzter Schwachstellen zu beschleunigen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihr Patch-Management-Prozess das Exploit Prediction Scoring System (EPSS) zur Priorisierung von Schwachstellen nutzt.
  • Führen Sie eine Bestandsaufnahme der aktuell in Ihrer Umgebung vorhandenen, aktiv ausgenutzten Schwachstellen (KEVs) durch, die aus dem Jahr 2025 oder früher stammen.
  • Validieren Sie die Geschwindigkeit und Effektivität Ihrer Patch-Bereitstellung für kritische Schwachstellen, insbesondere für solche in Netzwerkgeräten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationHigh46% der aktiv ausgenutzten (KEV) CVEs aus dem Jahr 2025 oder früher stammen, was auf eine langsame Patch-Rate in Unternehmen hindeutet.
Offene Punkte
  • Spezifische betroffene Branchen oder Unternehmensgrößen sind nicht angegeben.
  • Details zu den Arten der 'Netzwerkgeräte' sind nicht spezifiziert.
  • Konkrete Beispiele für die ausgenutzten CVEs oder die Art der Angriffe sind nicht genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Cisco extern erreichbar?
  • Haben wir SharePoint extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Malware

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
Threat Source newsletter