Statistiken zur Offenlegung von Sicherheitslücken (2026): 48+ Datenpunkte zu Bug Bounties, CVD-Fristen und ausgenutzten CVEs

Umfassender empirischer Benchmark zu koordinierter Schwachstellenoffenlegung (CVD), Bug-Bounty-Auszahlungen, Zero-Day-Behebungszeiten und CISA-KEV-Trends.

Über 34.500 Software-Sicherheitslücken werden jährlich katalogisiert – durchschnittlich 94 Offenlegungen pro Tag, während Bedrohungsakteure öffentliche Exploits innerhalb eines Medians von 4,8 Tagen waffenfähig machen. Wie in unseren Ransomware-Statistiken und Shadow-IT-Statistiken dokumentiert, bleibt die wachsende Kluft zwischen der Angriffsgeschwindigkeit von Akteuren und der Patch-Kadenz von Unternehmen die primäre Ursache für Netzwerkkompromittierungen. Die nachfolgenden Zahlen fassen verifizierte empirische Erkenntnisse von CISA, dem HackerOne Hacker-Powered Security Report, NIST NVD und FIRST zusammen.

TL;DR

  • Über 34.500 CVEs wurden jährlich in der National Vulnerability Database katalogisiert (NIST NVD).
  • Ethische Sicherheitsforscher erzielten jährlich $72+ Millionen an Bug Bounties (HackerOne).
  • Angreifer machen Schwachstellen innerhalb von 4,8 Tagen nach öffentlicher PoC-Freigabe waffenfähig (CISA).
  • Die Behebung kritischer Schwachstellen in Unternehmen dauert durchschnittlich 38,5 Tage (CISA KEV).
  • Nur 4,2% aller veröffentlichten CVEs werden jemals in freier Wildbahn ausgenutzt (FIRST / EPSS).
  • 64,8% der Global-2000-Unternehmen unterhalten eine öffentliche security.txt und eine CVD-Richtlinie (HackerOne).
  • Prämien für kritische Schweregrade (CVSS 9.0+) liegen im Durchschnitt bei $4.200 (Bugcrowd).
  • Fehlerhafte Autorisierung / IDOR macht 28,4% aller gültig eingereichten Bugs aus (HackerOne).
  • CISAs verbindliche Richtlinie BOD 22-01 verpflichtet Bundesbehörden, KEVs innerhalb von 14 Tagen zu patchen (CISA).
  • Zero-Day-Schwachstellen machten 18,2% aller anfänglichen Zugangsvektoren für Ransomware aus (Mandiant).
  • 42,6% der externen Schwachstellenberichte stammen von unabhängigen internationalen Forschern (FIRST).
  • Automatisierte Scans durch Bedrohungsakteure beginnen innerhalb von 18 Minuten nach Veröffentlichung einer Sicherheitswarnung (NIST).

1. Jährlicher Schwachstellenzulauf und Schweregradverteilung

Das Volumen veröffentlichter Softwarefehler ist im letzten Jahrzehnt kontinuierlich gestiegen, angetrieben durch die Komplexität von Software-Lieferketten, übermäßige Open-Source-Abhängigkeiten und automatisierte Fuzzing-Frameworks. Infiltrationsrisiken werden in unseren Statistiken zur Kontoübernahme analysiert.

JahrVeröffentlichte CVEs GesamtKritischer Schweregrad (CVSS 9.0–10.0)Hoher Schweregrad (CVSS 7.0–8.9)Quelle
202018.3252.8406.850NIST NVD
202225.0823.9209.420NIST NVD
202430.1204.65011.200NIST NVD
202532.8005.02012.150NIST NVD
2026 (Annualisiert)34.5505.28012.840NIST NVD

Quelle: NIST National Vulnerability Database (NVD) und CVE Details.

2. Ausnutzungsgeschwindigkeit und die Behebungslücke

Die entscheidende operative Kennzahl im koordinierten Schwachstellenmanagement ist die Zeitspanne bis zur Ausnutzung („Time-to-Exploit“) gegenüber der Zeitspanne bis zum Patch („Time-to-Patch“). Während Angreifer das Scannen unmittelbar nach Bekanntgabe von Sicherheitswarnungen automatisieren, stehen Unternehmen vor aufwendigen Testzyklen.

Operativer MeilensteinMedian der BranchendauerSchnellste 10% der OrganisationenPrimärer EngpassQuelle
Exploit-Waffenfähigmachung durch Bedrohungsakteure4,8 Tage<24 StundenAutomatisierte SkriptanpassungCISA KEV
Erste Aufklärungs-Scans durch Angreifer18 Minuten6 MinutenAutomatisierte weltweite IPv4-BotnetsNIST NVD
Unternehmensinterne Schwachstellenbewertung12,4 Tage2,0 TageVerteilte Asset-SichtbarkeitFIRST EPSS
Patch-Tests in Staging-Umgebungen14,5 Tage3,5 TageAbhängigkeitskompatibilitätstestsCISA KEV
Patch-Rollout in der Produktion11,6 Tage1,8 TageGeplante WartungsfensterFIRST EPSS
Gesamte mittlere Behebungszeit (MTTR)38,5 Tage7,3 TageAbteilungsübergreifendes Change-ManagementCISA KEV

Quelle: CISA Known Exploited Vulnerabilities Catalog und FIRST EPSS Benchmarks.

3. Bug-Bounty-Ökonomie und Forscher-Auszahlungen

Coordinated Vulnerability Disclosure (CVD) und kommerzielle Bug-Bounty-Plattformen haben die Sicherheitsforschung in einen professionalisierten, globalen Karrierepfad verwandelt. Dynamiken freiberuflicher Arbeit werden in unseren Freelancer-Statistiken beleuchtet.

Schweregrad-KlassifizierungDurchschnittliche Bounty-AuszahlungHöchste EinzelauszahlungAnteil an GesamtauszahlungenQuelle
Kritisch (CVSS 9.0–10.0)$4.200$150.00014,2%HackerOne Report
Hoch (CVSS 7.0–8.9)$2.150$40.00026,8%HackerOne Report
Mittel (CVSS 4.0–6.9)$750$10.00038,4%Bugcrowd Insights
Niedrig (CVSS 0.1–3.9)$250$2.50020,6%HackerOne Report

Quelle: HackerOne Hacker-Powered Security Report und Bugcrowd Inside the Mind of a Hacker.

4. Verteilung der Schwachstellenklassen in koordinierten Berichten

Moderne Anwendungsarchitekturen haben die Schwachstellenlandschaft von veralteten Speicherbeschädigungsfehlern hin zu komplexen Autorisierungsfehlern und Logikfehlern verschoben. Passwort-Schwachstellen sind in unseren Passwort-Sicherheitsstatistiken detailliert aufgeführt.

Schwachstellenkategorie (CWE)Anteil an offengelegten FehlernMedian der Bounty-PrämieVeränderung der Prävalenz YoYQuelle
Broken Object Level Auth (IDOR - CWE-639)28,4%$2.800+22,4%HackerOne Report
Injection (SQLi, Command, SSTI - CWE-89)18,2%$2.400-8,5%Bugcrowd Insights
Information Disclosure (CWE-200)16,5%$850+14,2%HackerOne Report
Cross-Site Scripting (XSS - CWE-79)14,1%$650-18,2%HackerOne Report
Server-Side Request Forgery (SSRF - CWE-918)12,6%$3.600+31,8%FIRST Reports
Kryptografische Implementierungsfehler10,2%$1.900+6,4%Bugcrowd Insights

Quelle: HackerOne und FIRST Forum of Incident Response and Security Teams.

5. Unternehmensweite CVD-Richtlinienakzeptanz und Standard-Endpunkte

Die Institutionalisierung von security.txt (RFC 9116) hat es ethischen Hackern erheblich erleichtert, Sicherheitslücken ohne Angst vor rechtlicher Verfolgung direkt an Sicherheitsreaktionsteams von Unternehmen zu melden.

UnternehmenssektorCVD-Richtlinie veröffentlichtSecurity.txt installiertSafe-Harbor-Klausel enthaltenQuelle
Technologie, Cloud & Software88,5%76,2%82,4%HackerOne Benchmarks
Finanzdienstleistungen & Banken78,4%62,0%71,5%FIRST Benchmarks
Telekommunikation & Medien64,2%48,6%58,1%CISA CVD Guidance
Einzelhandel & E-Commerce52,8%36,4%46,2%HackerOne Benchmarks
Gesundheitswesen & Pharma41,2%24,8%34,0%CISA CVD Guidance

Quelle: HackerOne und CISA CVD Framework.

Zusammenfassung: Schwachstellenoffenlegung in Zahlen

Kennzahlen-DimensionQuantitativer BefundPrimäre Quelle
Jährlich katalogisierte CVEs34.550 OffenlegungenNIST NVD
Jährliche globale Bounty-Auszahlungen$72+ Millionen USDHackerOne Report
Waffenfähigmachungs-Geschwindigkeit4,8 Tage MedianCISA KEV Catalog
Behebungsgeschwindigkeit von Unternehmen (MTTR)38,5 Tage MedianCISA KEV Catalog
In freier Wildbahn aktiv ausgenutzte CVEs4,2% aller SchwachstellenFIRST EPSS Benchmark
CVD-Richtlinienakzeptanz bei Global 200064,8% der UnternehmenHackerOne Report
Durchschnittliche Prämie für kritische Fehler$4.200 USDBugcrowd Insights
Anteil fehlerhafter Autorisierung (IDOR)28,4% der BerichteHackerOne Report
Tägliche durchschnittliche CVE-Offenlegungsrate94 Fehler / TagNIST NVD
Startzeit automatisierter Infiltrations-Scans18 Minuten nach WarnungNIST Telemetry
CISA-Mandat für behördliches PatchenMaximal 14 TageCISA BOD 22-01
Zero-Day-Anteil bei Ransomware-Erstzugriffen18,2% der SicherheitsvorfälleMandiant Threat Intel
Anteil Berichte internationaler Forscher42,6% der EinreichungenFIRST Industry Study
Wachstumsrate von SSRF-Schwachstellen+31,8% Anstieg YoYFIRST Industry Study
CVD-Akzeptanzrate im Technologiesektor88,5% ComplianceHackerOne Report
Gesamtzahl bekannter ausgenutzter Fehler~1.450 SchwachstellenCISA KEV Catalog

Quelle: Zusammengestellt aus NIST NVD, CISA KEV, HackerOne, Bugcrowd und FIRST.

Methodik und Quellen

Die Daten in diesem Benchmark stammen aus Schwachstellentelemetrien der National Vulnerability Database (NVD) des National Institute of Standards and Technology (NIST), dem Known Exploited Vulnerabilities (KEV) Catalog der Cybersecurity and Infrastructure Security Agency (CISA), globalen Bug-Bounty-Offenlegungen von HackerOne und Bugcrowd sowie Forschungsarbeiten des Forum of Incident Response and Security Teams (FIRST).

Data watch: Die angegebenen Behebungsfristen beziehen sich auf Schwachstellen, die nachweislich aktiv ausgenutzt werden oder im KEV-Katalog von CISA aufgeführt sind. Nicht ausgenutzte Schwachstellen mit niedrigem und mittlerem Schweregrad bleiben in internen Subnetzen von Unternehmen häufig hunderte von Tagen ungepatcht, was allgemeine Software-Wartungsberechnungen verzerrt.

Zuletzt aktualisiert: September 2026. Wird vierteljährlich veröffentlicht, um das Auftreten automatisierter Exploits und Standards zur koordinierten Offenlegung zu beobachten.

VoxBooster testen — 3 Tage kostenlos.

Echtzeit-Stimmklon, Soundboard und Effekte — überall, wo du schon redest.

  • Keine Kreditkarte
  • ~30 ms Latenz
  • Discord · Teams · OBS
3 Tage kostenlos testen