Open-Source-Sicherheitshinweise verdreifachen sich in einem Jahr, ein Zehntel ohne CVE
Geprüfte Sicherheitshinweise für Open-Source-Pakete erreichten in den zwölf Monaten bis zum 31. August 2026 die Zahl 10.734, ein Jahr zuvor waren es 3.191. Das geht aus Daten von Axis Intelligence Research hervor. 1.273 davon, also 11,9%, tragen keine CVE-Kennung.

Axis Intelligence Research veröffentlichte die Zahlen am 4. September. Grundlage war ein vollständiger lokaler Klon der GitHub Advisory Database. Das Team zählte jeden nicht zurückgezogenen, von Menschen geprüften Hinweis, der zwischen dem 1. September 2025 und dem 31. August 2026 erschien. Im gleichen Zeitraum ein Jahr zuvor waren es 3.191. Das ist das 3,36-Fache, ein Wachstum von 236,4%.
Der Bruch liegt im März 2026. Das monatliche Volumen verdoppelte sich gegenüber Februar in etwa und ist seither nicht auf das alte Niveau zurückgekehrt.
Die naheliegende Erklärung, Forscher arbeiteten alte Fehler nach, hält nicht. Von den 9.393 Hinweisen, die zwischen Januar und August 2026 erschienen, tragen 8.005 eine CVE-Kennung aus 2026 und 1.150 gar keine CVE. Weniger als 4% reichen bis auf eine Kennung von vor 2026 zurück. Ebenso wenig geht der Anstieg auf ein einzelnes Projekt zurück. Das npm-Paket openclaw kommt allein auf 590 Hinweise. Ohne es bleiben für das Jahr 10.144, immer noch das 3,18-Fache der früheren Summe.
Marcus Chen argumentiert im selben Axis-Bericht, der Treiber sei die Entdeckungskapazität und nicht die Aktivität von Angreifern. Automatisierte Analyse habe den langen Schwanz der Pakete erreicht, die kein menschlicher Forscher prüfen würde. Die Fehler steckten bereits in den Abhängigkeitsbäumen; geändert habe sich, dass endlich jemand nachsah. Die operative Folge, schreibt er, sei, dass eine Triage-Warteschlange, die auf die 369 Hinweise vom Dezember 2025 ausgelegt war, im Mai 2026 auf 1.661 traf. Die Personalstärke wuchs dazwischen nicht mit.
Wo die blinden Flecken liegen
Die CVE-Lücke trifft die Werkzeuge, die auf CVE-Kennungen setzen. Axis beziffert sie auf 1.273 von 10.734 Hinweisen, also 11,9%. Ein Scanner, der nur CVE-Feeds einliest, verpasst damit etwa jeden achten Hinweis. Die Feeds der Ökosysteme selbst decken die Differenz ab. crates.io erreicht trotz bescheidenen Volumens 46,9 Punkte auf dem Druckindex von Axis, weil 39,8% seiner Hinweise nie eine CVE erhalten.
Axis baute außerdem einen Open Source Ecosystem Pressure Index. Er gewichtet das Hinweisvolumen mit 35%, die Schwere der Schwachstellen mit 25%, die Abdeckungslücke mit 20% und die Ausnutzungsdichte mit 20%. Jede Komponente wird über acht Ökosysteme hinweg auf das Maximum skaliert. Am 4. September lagen die Werte bei npm 70,0, PyPI 59,2, Go 55,8, NuGet 51,1, Maven 48,3, Packagist 47,2, crates.io 46,9 und RubyGems 33,8.
Ausnutzung ist im Verhältnis zum Volumen weiterhin selten. Von den 1.694 Einträgen in CISA's Known Exploited Vulnerabilities catalog führen 131, also 7,7%, zu einem Sicherheitshinweis für ein Open-Source-Paket. Unter den Neuzugängen von 2026 steigt der Anteil auf 11,9%, 25 von 210. Und 10 dieser 25, 40,0%, betreffen KI- oder ML-Pakete: Langflow, LiteLLM, MLflow, Ray und Marimo. Über alle früheren Jahre zusammen lag die Zahl bei 3 von 106, also 2,8%.
Scans kommerzieller Codebasen zeigen in dieselbe Richtung. Der Bericht Open Source Security and Risk Analysis 2026 von Black Duck erschien am 25. Februar und stützt sich auf 947 kommerzielle Codebasen aus 17 Branchen. Die mittlere Zahl der Open-Source-Schwachstellen pro Codebasis hat sich demnach mehr als verdoppelt, ein Plus von 107% auf 581. 87% der geprüften Codebasen enthielten mindestens eine Schwachstelle, 78% wiesen Risiken hoher Schwere auf, 44% trugen Befunde kritischer Schwere.
Derselbe Bericht verbindet den Anstieg mit KI-gestützter Entwicklung. Die mittlere Zahl der Dateien pro Codebasis wuchs um 74% gegenüber dem Vorjahr, die Open-Source-Komponenten pro Codebasis um 30%. Rund 85% der Organisationen nutzen KI-gestützte Programmierassistenten. Von den Unternehmen, die diese Werkzeuge ausdrücklich verbieten, geben 76% an, dass Entwickler sie trotzdem verwenden. Black Duck weist zudem auf Wartungsschulden hin: 93% der Codebasen enthalten Komponenten ohne Entwicklungsaktivität in den letzten zwei Jahren, 92% enthalten Komponenten, die vier oder mehr Jahre veraltet sind.
Nicht nur finden, sondern beheben
CISA führt OSV, Googles Schwachstellendatenbank und Triage-Infrastruktur für Open Source, unter seinen kostenlosen Cybersicherheitswerkzeugen auf. Nötig sind dafür ein Konto bei Google Cloud Platform und Google Groups. OSV bündelt Datenbanken, die das OSV-Schema übernommen haben, darunter GitHub Security Advisories, PyPA, RustSec und die Global Security Database. Die Plattform bietet eine API für Abfragen per Commit-Hash oder Paketversion.
OWASP versucht, die Behebungsseite anzugehen. Die Organisation kündigte am 26. August 2026 in San Francisco die Open Automated Security Initiative for Software, OASIS, an, berichtet Cyber Security News. Die Initiative kombiniert KI-generierte Korrekturvorschläge mit menschlicher Prüfung durch AppSec-Praktiker und reicht geprüfte Patches anschließend upstream ein. Gründungssponsoren sind AppSecAI, Intigriti und DryRun Security. Der Bericht zitiert die Zahl aus dem Black Duck OSSRA 2026, wonach Open Source rund 98% der kommerziellen Codebasen zugrunde liegt.
Die Initiative ist als Ergänzung zu unternehmensgeführten Vorhaben positioniert, darunter OpenAI's Patch the Planet, die Akrites der Linux Foundation und Anthropic's Project Glasswing. Diese konzentrieren Elite-Forschungsteams auf Betriebssysteme und Browser. OASIS setzt stattdessen auf freiwillige Prüfer, um den langen Schwanz der Bibliotheken abzudecken. David Kosorok, Director of Product Security bei ACV Auctions, wird mit der Aussage zitiert, das sei die wirkungsvollste Arbeit in der Anwendungssicherheit. Sein Argument: eine bestätigte Korrektur upstream kann Tausende nachgelagerte Anwendungen absichern.
Was all das nicht ändert, ist die Rechnung, vor der ein Sicherheitsteam steht. Das Hinweisvolumen wuchs um das 3,36-Fache in einem Jahr. Die Personalstärke nicht.
Quellen
5- 01Open Source Vulnerability Statistics 2026: Advisory Volume, Ecosystem Exposure, and Confirmed ExploitationEN
- 022026 OSSRA Report: Open Source Vulnerabilities Double as AI SoarsEN
- 03OWASP Launches OASIS AI Initiative to Fix Open Source Vulnerabilities at ScaleEN
- 04Open Source Vulnerabilities (OSV) | CISAEN
- 05OSV - Open Source VulnerabilitiesEN
Alle Zahlen und Zitate in diesem Text stammen aus den unten genannten Quellen.
Die Materialien wurden vom Redaktionsteam mit Unterstützung von KI erstellt.
Kommentare
0- Noch keine Kommentare — seien Sie der Erste.