Open Source trägt das Internet. Die Schwachstellendaten liegen in 40 Datenbanken
Informationen über Schwachstellen in Open-Source-Software verteilen sich auf Dutzende getrennte Datenbanken und Meldewege, so OSV. Genau in den Lücken dazwischen haben reale Vorfälle begonnen.

OSV, die von Google betriebene Datenbank für Open-Source-Schwachstellen, hält selbst keine Advisories vor. Sie sammelt sie ein. Die Startseite listet Zähler pro Ökosystem auf, die sich wie eine Volkszählung dessen lesen, woraus moderne Software gebaut ist: npm mit 228.732 Advisories, Chainguard mit 1.023.658, Wolfi mit 288.261, MinimOS mit 144.169, GIT mit 108.035, Debian mit 68.356, Ubuntu mit 65.370. Die Zahlen zählen Advisories je Ökosystem, nicht eindeutige Fehler. Derselbe Fehler kann in mehreren davon auftauchen.
Diese Überschneidung ist der Punkt. Die Seite beschreibt sich selbst als „einen offenen, präzisen und verteilten Ansatz zum Erzeugen und Konsumieren von Schwachstelleninformationen für Open Source“, aufgebaut auf dem OSV-Schema der OpenSSF. Das Schema existiert, damit eine Schwachstelle „präzise auf Open-Source-Paketversionen oder Commit-Hashes“ abgebildet werden kann statt auf vage Produktnamen. CISA benennt für OSV nüchtern den Aufwand: Es „erfordert ein Google-Cloud-Platform- und Google-Group-Konto“.
Reale Vorfälle zeigen, warum Präzision auf Versionsebene zählt.
Log4Shell, CVE-2021-44228, erreichte 10.0 auf der CVSS-Skala. Ransomware-Gruppen und staatlich unterstützte Akteure nutzten die Lücke mehr als ein Jahr lang aktiv aus, nachdem ein Patch existierte, heißt es in einer Safeguard-Analyse zu Open-Source-Risiken. Die Hintertür in XZ Utils, CVE-2024-3094, wurde ebenfalls mit 10.0 bewertet und am 29. März 2024 zufällig entdeckt. Ein Beitragender unter dem Namen „Jia Tan“ hatte über zwei Jahre hinweg Commit-Historie und Vertrauen aufgebaut. Die Hintertür hatte bereits Debian Testing und die Vorabversionen von Fedora 40/41 erreicht. Heartbleed, CVE-2014-0160, legte im April 2014 private Schlüssel auf rund 500.000 Servern offen. Der Einbruch bei Equifax 2017 ging auf eine ungepatchte Schwachstelle in Apache Struts zurück, CVE-2017-5638, und kostete 1,4 Milliarden Dollar an Vergleichen und Behebung.
Patchen ist nicht der Engpass
Safeguards Text trifft eine Unterscheidung, die in Severity-Dashboards verloren geht: Das Problem ist selten, dass kein Patch existiert. Es ist, dass Organisationen nicht sagen können, welche laufenden Dienste tatsächlich die verwundbare Funktion aufrufen. Deshalb wird das Patchen gegenüber einem Rückstand zurückgestuft, in dem alles gleich dringend aussieht. Der Katalog bekannter ausgenutzter Schwachstellen von CISA, beschränkt auf CVEs mit bestätigter aktiver Ausnutzung, überschritt 2025 die Marke von 1.300 Einträgen. Ein großer Teil sind weit verbreitete Open-Source-Komponenten wie Apache, OpenSSL und Spring.
Die Tiefe der Abhängigkeiten verschärft das. Synks Bericht „State of Open Source Security“ von 2020, zitiert von Safeguard, ergab, dass ein durchschnittliches JavaScript-Projekt 683 Abhängigkeiten einbindet, 79 Prozent davon transitiv. Der Bericht „Open Source Security and Risk Analysis“ von Synopsys aus dem Jahr 2024 bezifferte Open Source auf 70 bis 90 Prozent des Codes in modernen Anwendungen. Der Leitfaden von SentinelOne rahmt dasselbe Problem als Governance-Frage: Wirksame Programme brauchen Abhängigkeitskarten, automatisierte Richtliniendurchsetzung, die Builds markiert oder blockiert, und Risikobewertung. Damit lässt sich entscheiden, was zuerst behoben wird, wenn Personal und Zeit knapp sind.
Dazu kommt die menschliche Ebene. Im März 2016 nahm der Entwickler Azer Koçulu left-pad zurück, ein npm-Paket mit 11 Zeilen, während eines Namensstreits. Innerhalb von Stunden brachen Builds im gesamten JavaScript-Ökosystem, bis npm das Paket wieder einstellte. Log4j steckte in geschätzt Hunderttausenden Anwendungen und wurde dennoch überwiegend von einem kleinen Freiwilligenteam gepflegt. Der leitende Maintainer Volkan Yazıcı hat öffentlich gesagt, dass das Team die Reaktion auf Log4Shell im Wesentlichen unbezahlt bewältigte. Auf Freiwilligenarbeit gibt es keine SLA.
Auch Lizenzen bergen Risiken. Die Software Freedom Conservancy verklagte 2021 Vizio wegen GPL-Quellcode in dessen Smart-TVs. Im Februar 2024 entschied ein Berufungsgericht in Kalifornien, dass GPL-Bedingungen als Rechte Dritter aus Verträgen durchsetzbar sind.
Code reparieren ist die eine Aufgabe. Ihn finden die andere
Die Werkzeuge rund um die Datenbankschicht konsolidieren sich. OSV-Scanner, installiert über Go, durchsucht SBOMs, Lockfiles, Projektverzeichnisse und Container-Images. Dazu liefert es wiederverwendbare GitHub-Workflows mit, damit CI/CD-Pipelines neu hinzugefügte Abhängigkeiten in Pull Requests prüfen und regelmäßige Scans über ein Projekt laufen lassen können. Die API beantwortet Abfragen per Commit-Hash oder per Paketversion, mit Beispielaufrufen für einen Commit-SHA oder für jinja2 2.4.1 auf PyPI. OSV-Scanner bietet außerdem einen Fix-Modus mit In-Place- und Relock-Strategien für package-lock.json.
Nicht jedes Projekt verfolgt dieselbe Kennzahl. typed-lm, ein auf GitHub veröffentlichtes Rust-Projekt, geht einen anderen Weg: Es verwandelt dichte Decoder-Modelle wie Llama, Qwen2, Qwen3, Mistral, Gemma, Gemma2 und Gemma3 in eine typisierte API für semantisches Routing. Diese API gibt Booleans, Auswahlmöglichkeiten und Scores zurück statt generierten Text. Das README behauptet, ein einzelner Vorwärtsdurchlauf bedeute Millisekunden statt Sekunden, und veröffentlicht Latenztabellen für eine einzelne RTX 3070 mit F16-Gewichten. Auf der CPU meldet es für einen Prefill mit 1024 Token einen Rückgang von 28,23 Sekunden auf 13,13 Sekunden mit aktiviertem CPU-Flash und MKL. Es empfiehlt einen GGUF-Q4_K_M-Checkpoint mit dem mkl-Feature. Das sind vom Projekt veröffentlichte Zahlen, nicht unabhängig geprüfte.
Die Ökonomie darunter ist ungeklärt. Im August 2026 schilderte der Entwickler Debamitro ein Interview mit Christian Hammond, Gründer und CEO von ReviewBoard, und kam mit einem kontraintuitiven Befund heraus: Unternehmen zahlen für ReviewBoard „nicht, weil es Open Source ist, sondern obwohl es Open Source ist“. Kunden zahlen für Support, manche für die gehostete Version. Hammond sagte ihm außerdem, die Nutzung von ReviewBoard gehe in einigen Unternehmen zurück, die Codereviews abschaffen. Er vertrat die Auffassung, dass Programmiersprachen und grundlegende Software generell Open Source sein sollten.
Damit bleibt das Schwachstellenproblem dort, wo es begann: verteilt über mehr als vierzig Ökosystem-Datenbanken. Die meisten davon pflegen dieselben unbezahlten oder dünn finanzierten Leute, die den Code überhaupt erst ausliefern. Aggregation hilft. Sie schließt die Lücke nicht zwischen einem veröffentlichten Advisory und einer Organisation, die weiß, ob die betroffene Funktion in Produktion läuft.
Quellen
6- 01OSV - Open Source VulnerabilitiesEN
- 02Open Source Vulnerabilities (OSV) - CISAEN
- 03Open Source Vulnerability Management: A Comprehensive Guide - SentinelOneEN
- 04Open Source and Making Money in 2026EN
- 05Typed-lm: a Rust jev open source alternativeEN
- 065 Risks of Open Source Software (With Real Incidents)EN
Alle Zahlen und Zitate in diesem Text stammen aus den unten genannten Quellen.
Die Materialien wurden vom Redaktionsteam mit Unterstützung von KI erstellt.
Kommentare
0- Noch keine Kommentare — seien Sie der Erste.