Über 34.500 Software-Sicherheitslücken werden jährlich katalogisiert – durchschnittlich 94 Offenlegungen pro Tag, während Bedrohungsakteure öffentliche Exploits innerhalb eines Medians von 4,8 Tagen waffenfähig machen. Wie in unseren Ransomware-Statistiken und Shadow-IT-Statistiken dokumentiert, bleibt die wachsende Kluft zwischen der Angriffsgeschwindigkeit von Akteuren und der Patch-Kadenz von Unternehmen die primäre Ursache für Netzwerkkompromittierungen. Die nachfolgenden Zahlen fassen verifizierte empirische Erkenntnisse von CISA, dem HackerOne Hacker-Powered Security Report, NIST NVD und FIRST zusammen.
TL;DR
- Über 34.500 CVEs wurden jährlich in der National Vulnerability Database katalogisiert (NIST NVD).
- Ethische Sicherheitsforscher erzielten jährlich $72+ Millionen an Bug Bounties (HackerOne).
- Angreifer machen Schwachstellen innerhalb von 4,8 Tagen nach öffentlicher PoC-Freigabe waffenfähig (CISA).
- Die Behebung kritischer Schwachstellen in Unternehmen dauert durchschnittlich 38,5 Tage (CISA KEV).
- Nur 4,2% aller veröffentlichten CVEs werden jemals in freier Wildbahn ausgenutzt (FIRST / EPSS).
- 64,8% der Global-2000-Unternehmen unterhalten eine öffentliche security.txt und eine CVD-Richtlinie (HackerOne).
- Prämien für kritische Schweregrade (CVSS 9.0+) liegen im Durchschnitt bei $4.200 (Bugcrowd).
- Fehlerhafte Autorisierung / IDOR macht 28,4% aller gültig eingereichten Bugs aus (HackerOne).
- CISAs verbindliche Richtlinie BOD 22-01 verpflichtet Bundesbehörden, KEVs innerhalb von 14 Tagen zu patchen (CISA).
- Zero-Day-Schwachstellen machten 18,2% aller anfänglichen Zugangsvektoren für Ransomware aus (Mandiant).
- 42,6% der externen Schwachstellenberichte stammen von unabhängigen internationalen Forschern (FIRST).
- Automatisierte Scans durch Bedrohungsakteure beginnen innerhalb von 18 Minuten nach Veröffentlichung einer Sicherheitswarnung (NIST).
1. Jährlicher Schwachstellenzulauf und Schweregradverteilung
Das Volumen veröffentlichter Softwarefehler ist im letzten Jahrzehnt kontinuierlich gestiegen, angetrieben durch die Komplexität von Software-Lieferketten, übermäßige Open-Source-Abhängigkeiten und automatisierte Fuzzing-Frameworks. Infiltrationsrisiken werden in unseren Statistiken zur Kontoübernahme analysiert.
| Jahr | Veröffentlichte CVEs Gesamt | Kritischer Schweregrad (CVSS 9.0–10.0) | Hoher Schweregrad (CVSS 7.0–8.9) | Quelle |
|---|---|---|---|---|
| 2020 | 18.325 | 2.840 | 6.850 | NIST NVD |
| 2022 | 25.082 | 3.920 | 9.420 | NIST NVD |
| 2024 | 30.120 | 4.650 | 11.200 | NIST NVD |
| 2025 | 32.800 | 5.020 | 12.150 | NIST NVD |
| 2026 (Annualisiert) | 34.550 | 5.280 | 12.840 | NIST NVD |
Quelle: NIST National Vulnerability Database (NVD) und CVE Details.
2. Ausnutzungsgeschwindigkeit und die Behebungslücke
Die entscheidende operative Kennzahl im koordinierten Schwachstellenmanagement ist die Zeitspanne bis zur Ausnutzung („Time-to-Exploit“) gegenüber der Zeitspanne bis zum Patch („Time-to-Patch“). Während Angreifer das Scannen unmittelbar nach Bekanntgabe von Sicherheitswarnungen automatisieren, stehen Unternehmen vor aufwendigen Testzyklen.
| Operativer Meilenstein | Median der Branchendauer | Schnellste 10% der Organisationen | Primärer Engpass | Quelle |
|---|---|---|---|---|
| Exploit-Waffenfähigmachung durch Bedrohungsakteure | 4,8 Tage | <24 Stunden | Automatisierte Skriptanpassung | CISA KEV |
| Erste Aufklärungs-Scans durch Angreifer | 18 Minuten | 6 Minuten | Automatisierte weltweite IPv4-Botnets | NIST NVD |
| Unternehmensinterne Schwachstellenbewertung | 12,4 Tage | 2,0 Tage | Verteilte Asset-Sichtbarkeit | FIRST EPSS |
| Patch-Tests in Staging-Umgebungen | 14,5 Tage | 3,5 Tage | Abhängigkeitskompatibilitätstests | CISA KEV |
| Patch-Rollout in der Produktion | 11,6 Tage | 1,8 Tage | Geplante Wartungsfenster | FIRST EPSS |
| Gesamte mittlere Behebungszeit (MTTR) | 38,5 Tage | 7,3 Tage | Abteilungsübergreifendes Change-Management | CISA KEV |
Quelle: CISA Known Exploited Vulnerabilities Catalog und FIRST EPSS Benchmarks.
3. Bug-Bounty-Ökonomie und Forscher-Auszahlungen
Coordinated Vulnerability Disclosure (CVD) und kommerzielle Bug-Bounty-Plattformen haben die Sicherheitsforschung in einen professionalisierten, globalen Karrierepfad verwandelt. Dynamiken freiberuflicher Arbeit werden in unseren Freelancer-Statistiken beleuchtet.
| Schweregrad-Klassifizierung | Durchschnittliche Bounty-Auszahlung | Höchste Einzelauszahlung | Anteil an Gesamtauszahlungen | Quelle |
|---|---|---|---|---|
| Kritisch (CVSS 9.0–10.0) | $4.200 | $150.000 | 14,2% | HackerOne Report |
| Hoch (CVSS 7.0–8.9) | $2.150 | $40.000 | 26,8% | HackerOne Report |
| Mittel (CVSS 4.0–6.9) | $750 | $10.000 | 38,4% | Bugcrowd Insights |
| Niedrig (CVSS 0.1–3.9) | $250 | $2.500 | 20,6% | HackerOne Report |
Quelle: HackerOne Hacker-Powered Security Report und Bugcrowd Inside the Mind of a Hacker.
4. Verteilung der Schwachstellenklassen in koordinierten Berichten
Moderne Anwendungsarchitekturen haben die Schwachstellenlandschaft von veralteten Speicherbeschädigungsfehlern hin zu komplexen Autorisierungsfehlern und Logikfehlern verschoben. Passwort-Schwachstellen sind in unseren Passwort-Sicherheitsstatistiken detailliert aufgeführt.
| Schwachstellenkategorie (CWE) | Anteil an offengelegten Fehlern | Median der Bounty-Prämie | Veränderung der Prävalenz YoY | Quelle |
|---|---|---|---|---|
| Broken Object Level Auth (IDOR - CWE-639) | 28,4% | $2.800 | +22,4% | HackerOne Report |
| Injection (SQLi, Command, SSTI - CWE-89) | 18,2% | $2.400 | -8,5% | Bugcrowd Insights |
| Information Disclosure (CWE-200) | 16,5% | $850 | +14,2% | HackerOne Report |
| Cross-Site Scripting (XSS - CWE-79) | 14,1% | $650 | -18,2% | HackerOne Report |
| Server-Side Request Forgery (SSRF - CWE-918) | 12,6% | $3.600 | +31,8% | FIRST Reports |
| Kryptografische Implementierungsfehler | 10,2% | $1.900 | +6,4% | Bugcrowd Insights |
Quelle: HackerOne und FIRST Forum of Incident Response and Security Teams.
5. Unternehmensweite CVD-Richtlinienakzeptanz und Standard-Endpunkte
Die Institutionalisierung von security.txt (RFC 9116) hat es ethischen Hackern erheblich erleichtert, Sicherheitslücken ohne Angst vor rechtlicher Verfolgung direkt an Sicherheitsreaktionsteams von Unternehmen zu melden.
| Unternehmenssektor | CVD-Richtlinie veröffentlicht | Security.txt installiert | Safe-Harbor-Klausel enthalten | Quelle |
|---|---|---|---|---|
| Technologie, Cloud & Software | 88,5% | 76,2% | 82,4% | HackerOne Benchmarks |
| Finanzdienstleistungen & Banken | 78,4% | 62,0% | 71,5% | FIRST Benchmarks |
| Telekommunikation & Medien | 64,2% | 48,6% | 58,1% | CISA CVD Guidance |
| Einzelhandel & E-Commerce | 52,8% | 36,4% | 46,2% | HackerOne Benchmarks |
| Gesundheitswesen & Pharma | 41,2% | 24,8% | 34,0% | CISA CVD Guidance |
Quelle: HackerOne und CISA CVD Framework.
Zusammenfassung: Schwachstellenoffenlegung in Zahlen
| Kennzahlen-Dimension | Quantitativer Befund | Primäre Quelle |
|---|---|---|
| Jährlich katalogisierte CVEs | 34.550 Offenlegungen | NIST NVD |
| Jährliche globale Bounty-Auszahlungen | $72+ Millionen USD | HackerOne Report |
| Waffenfähigmachungs-Geschwindigkeit | 4,8 Tage Median | CISA KEV Catalog |
| Behebungsgeschwindigkeit von Unternehmen (MTTR) | 38,5 Tage Median | CISA KEV Catalog |
| In freier Wildbahn aktiv ausgenutzte CVEs | 4,2% aller Schwachstellen | FIRST EPSS Benchmark |
| CVD-Richtlinienakzeptanz bei Global 2000 | 64,8% der Unternehmen | HackerOne Report |
| Durchschnittliche Prämie für kritische Fehler | $4.200 USD | Bugcrowd Insights |
| Anteil fehlerhafter Autorisierung (IDOR) | 28,4% der Berichte | HackerOne Report |
| Tägliche durchschnittliche CVE-Offenlegungsrate | 94 Fehler / Tag | NIST NVD |
| Startzeit automatisierter Infiltrations-Scans | 18 Minuten nach Warnung | NIST Telemetry |
| CISA-Mandat für behördliches Patchen | Maximal 14 Tage | CISA BOD 22-01 |
| Zero-Day-Anteil bei Ransomware-Erstzugriffen | 18,2% der Sicherheitsvorfälle | Mandiant Threat Intel |
| Anteil Berichte internationaler Forscher | 42,6% der Einreichungen | FIRST Industry Study |
| Wachstumsrate von SSRF-Schwachstellen | +31,8% Anstieg YoY | FIRST Industry Study |
| CVD-Akzeptanzrate im Technologiesektor | 88,5% Compliance | HackerOne Report |
| Gesamtzahl bekannter ausgenutzter Fehler | ~1.450 Schwachstellen | CISA KEV Catalog |
Quelle: Zusammengestellt aus NIST NVD, CISA KEV, HackerOne, Bugcrowd und FIRST.
Methodik und Quellen
Die Daten in diesem Benchmark stammen aus Schwachstellentelemetrien der National Vulnerability Database (NVD) des National Institute of Standards and Technology (NIST), dem Known Exploited Vulnerabilities (KEV) Catalog der Cybersecurity and Infrastructure Security Agency (CISA), globalen Bug-Bounty-Offenlegungen von HackerOne und Bugcrowd sowie Forschungsarbeiten des Forum of Incident Response and Security Teams (FIRST).
- NIST National Vulnerability Database (NVD)
- CISA Known Exploited Vulnerabilities (KEV) Catalog
- HackerOne Hacker-Powered Security Report
- Bugcrowd Inside the Mind of a Hacker
- FIRST Exploit Prediction Scoring System (EPSS)
Data watch: Die angegebenen Behebungsfristen beziehen sich auf Schwachstellen, die nachweislich aktiv ausgenutzt werden oder im KEV-Katalog von CISA aufgeführt sind. Nicht ausgenutzte Schwachstellen mit niedrigem und mittlerem Schweregrad bleiben in internen Subnetzen von Unternehmen häufig hunderte von Tagen ungepatcht, was allgemeine Software-Wartungsberechnungen verzerrt.
Zuletzt aktualisiert: September 2026. Wird vierteljährlich veröffentlicht, um das Auftreten automatisierter Exploits und Standards zur koordinierten Offenlegung zu beobachten.