Termin vereinbaren
MANAGED ZERO-DAY MONITORING · 24/7/365

Wenn Exploits schneller sind als Patches, reicht klassisches Schwachstellenmanagement nicht mehr.

Über die Hälfte der bestätigt ausgenutzten Schwachstellen des Jahrgangs 2025 wurde am Tag der Offenlegung oder davor angegriffen. Wer erst auf CVE-Meldungen und Patchzyklen reagiert, verteidigt gegen ein Zeitfenster, das es nicht mehr gibt. VamiSec betreibt Zero-Day-Monitoring als Managed Service — KI-gestützt, kontinuierlich und mit denselben Methoden, die Angreifer heute einsetzen.

Von außen mit VamiRedteam · codenah mit VamiAppSec · rund um die Uhr betreut durch VamiSec

0%15%30%45%60%2018201920212023202518,7%53,6%ZERO-DAY-RATE (TTE ≤ 0)

Anteil der bestätigt ausgenutzten Schwachstellen, die am Tag der Offenlegung oder davor angegriffen wurden. Eigene Darstellung, Daten der Branchen-Initiative zerodayclock.com ↗

Die Datenlage

Die Zeitspanne zwischen Offenlegung und Angriff ist auf null gefallen.

Die Zero Day Clock — eine Branchen-Initiative, die von über 120 Fachleuten aus Security-Forschung und Industrie unterstützt wird — misst den Abstand zwischen der Veröffentlichung einer Schwachstelle und ihrer ersten bestätigten Ausnutzung. Das Ergebnis über acht Jahrgänge ist eindeutig.

771201848520192312020682021682022520230,52202402025MEDIAN TAGE BIS ZUR AUSNUTZUNG (LOG.)

Median-Tage zwischen CVE-Veröffentlichung und erster bestätigter Ausnutzung, nach CVE-Jahrgang. Logarithmische Skala. Der Jahrgang 2025 erreicht 0 Tage — Angriff und Offenlegung fallen auf denselben Tag.

771 → 0Median-Tage bis zur Ausnutzung, Jahrgang 2018 gegenüber Jahrgang 2025
53,6 %der ausgenutzten Schwachstellen des Jahrgangs 2025 wurden am Offenlegungstag oder davor angegriffen (2018: 18,7 %)
57,6 %wurden binnen 24 Stunden nach Offenlegung ausgenutzt (2018: 19 %)
119neue Schwachstellen wurden im BSI-Berichtszeitraum 2024/2025 durchschnittlich pro Tag bekannt — rund 24 % mehr als im Vorjahr

Quellen: Zero Day Clock (Datenbasis 3.568 bestätigt ausgenutzte CVEs aus CISA KEV, VulnCheck KEV und VulnCheck XDB, Offenlegungsdatum aus dem NVD; Stand Juli 2026) und BSI-Bericht zur Lage der IT-Sicherheit in Deutschland 2025. Das laufende Jahr 2026 ist bewusst nicht dargestellt, da die Teiljahreswerte der Quelle noch nicht konsistent sind.

Warum es sich gerade jetzt beschleunigt

KI findet Schwachstellen inzwischen schneller als jedes menschliche Team.

Was bis vor kurzem Spezialistenarbeit über Monate war, erledigen KI-Systeme heute in Stunden — nachweisbar, öffentlich dokumentiert und auf beiden Seiten der Front. Das ist keine Prognose, sondern belegte Praxis.

01

Über 10.000 kritische Funde in einem Programm

Anthropic hat mit rund 50 Partnern über zehntausend Schwachstellen hoher oder kritischer Schwere in weit verbreiteter Software gefunden. Bei der Nachprüfung von 1.752 Funden durch unabhängige Security-Firmen erwiesen sich 90,6 % als echte Treffer — die belastbarste öffentliche Qualitätszahl für KI-gestützte Schwachstellensuche.

Anthropic, Project Glasswing (2026)
02

17 Jahre alte Lücke, autonom in Stunden

Ein Cyber-Assessment desselben Programms dokumentiert, wie ein KI-Modell eine 17 Jahre alte Remote-Code-Execution in FreeBSD selbstständig fand und ausnutzte, 181 funktionierende Exploits gegen Firefox entwickelte und einen 27 Jahre alten OpenBSD-Fehler aufdeckte — bei Kosten im vier- bis fünfstelligen Bereich.

Anthropic, Cyber-Assessment Mythos Preview (April 2026)
03

Der erste KI-gefundene Zero-Day

Googles Agent „Big Sleep" fand 2024 als erstes KI-System eine echte, bis dahin unbekannte Schwachstelle in freier Wildbahn (SQLite). 2025 folgten 20 weitere Funde in verbreiteter Open-Source-Software — und mit CVE-2025-6965 ein Fall, in dem eine drohende Ausnutzung nachweislich vorher abgeschnitten wurde.

Google Project Zero / DeepMind
04

Platz 1 gegen menschliche Bug-Hunter

Der autonome Pentest-Agent XBOW erreichte im Juni 2025 als erster nicht-menschlicher Teilnehmer Platz 1 der US-Rangliste von HackerOne — nach rund 90 Tagen und über tausend eingereichten Meldungen.

HackerOne US-Leaderboard, Juni 2025
05

Vollautonom, 45 Minuten, 152 Dollar

Im Finale der DARPA AI Cyber Challenge fanden sieben KI-Systeme 54 von 70 eingebauten Schwachstellen und patchten sie im Schnitt in 45 Minuten für 152 US-Dollar pro Fall — zusätzlich entdeckten sie 18 zuvor unbekannte reale Schwachstellen.

DARPA AIxCC, DEF CON 33 (August 2025)
06

Die Fähigkeit ist frei verfügbar

Offene Modelle mit veröffentlichten Gewichten lassen sich nicht zurückrufen. Die britische und die US-amerikanische KI-Sicherheitsbehörde stellten bei einem im Juli 2026 offen veröffentlichten Spitzenmodell fest, dass seine Schutzmechanismen Versuche zur Exploit-Entwicklung und zu offensiven Operationen nicht verhinderten.

UK AISI & US CAISI, Juli 2026

Anthropic rechnet damit, dass innerhalb von sechs bis zwölf Monaten weitere Anbieter Modelle dieser Leistungsklasse besitzen — und sie möglicherweise ohne Schutzmechanismen veröffentlichen. Verteidiger müssen sich anpassen, um Schritt zu halten.

Anthropic, „Expanding Project Glasswing" (Juni 2026)
Die Lücke

Patchzyklen verteidigen ein Zeitfenster, das längst geschlossen ist.

Klassisches Schwachstellenmanagement ist unverzichtbar — aber es ist per Konstruktion reaktiv: Es kann erst greifen, wenn eine Schwachstelle veröffentlicht, bewertet und ein Patch verfügbar ist. Genau in dieser Kette liegt heute das Risiko.

Klassisches Schwachstellenmanagement allein

  • Setzt eine veröffentlichte CVE voraus — unbekannte Lücken in Ihrem eigenen Code oder Ihrer Konfiguration erscheinen dort nie
  • Arbeitet mit Scan-Intervallen, während Ausnutzung heute am Tag der Offenlegung stattfindet
  • Priorisiert nach CVSS-Basiswerten statt nach tatsächlicher Ausnutzbarkeit in Ihrer Umgebung
  • Erzeugt Findings ohne Nachweis — ob ein Angriffspfad wirklich funktioniert, bleibt offen
  • Erkennt Fehler in Geschäftslogik und Zusammenspiel von Komponenten grundsätzlich nicht

Zero-Day-Monitoring als Ergänzung

  • Prüft kontinuierlich Ihre eigenen Systeme und Ihren eigenen Code — unabhängig davon, ob eine CVE existiert
  • Läuft dauerhaft statt in Intervallen: 24 Stunden, sieben Tage, das ganze Jahr
  • Priorisiert nach validierter Ausnutzbarkeit — belegt durch reproduzierbaren Nachweis im autorisierten Rahmen
  • Nutzt KI-gestützte Verfahren, die denen aktueller Angreifer entsprechen
  • Findet Logik- und Verkettungsfehler, für die es nie eine CVE geben wird

Zero-Day-Monitoring ersetzt Ihr Schwachstellenmanagement nicht. Es schließt die Lücke zwischen „noch nicht veröffentlicht" und „bereits ausgenutzt" — und liefert die Nachweise, mit denen Sie priorisieren können.

Unsere Lösung

Zwei Perspektiven auf dieselbe Frage: Was ist hier ausnutzbar?

VamiSec betreibt Zero-Day-Monitoring mit zwei eigenen, KI-gestützten Plattformen — die eine prüft aus der Angreiferperspektive von außen, die andere mit vollem Zugriff auf Code und Build-Kette. Zusammen decken sie ab, was ein Angreifer sieht, und das, was er noch nicht sieht.

Von außen · Angreiferperspektive

VamiRedteam

KI-native, agentische Pentesting-Plattform. Sechs spezialisierte Agents kartieren, modellieren und exploitieren autonom — innerhalb eines signierten Authorization Cage.

  • 24/7 Continuous Adversary Mode statt punktueller Momentaufnahme
  • Sechs Agents: Scout, Cartograph, Strike, Phantom, Witness, Brief — mit gemeinsamem Knowledge Graph
  • Sechs Module: Web, Mobile, AI, Infrastructure, OSINT und TLPT
  • Vami Logic Graph findet Fehler in Geschäftslogik, die Scanner strukturell übersehen
  • Verifizierte Proof-of-Concepts statt Vermutungen — jede Aktion scoped, signiert und hash-verkettet protokolliert
  • OWASP-orientiert, DORA- und TIBER-EU-ready; CVSS v4 für klassische, AIVSS für KI-spezifische Funde
  • Souveränes Hosting in der Open Telekom Cloud, kein Drittlandtransfer
VamiRedteam entdecken
Codenah · mit vollem Einblick

VamiAppSec

LLM-gestützte Application-Security-Plattform. Sechs Scanner in einer Pipeline, jedes Finding angereichert, dedupliziert und mit umsetzbarem Fix — dort, wo Schwachstellen entstehen.

  • Sechs Scanner in einer Pipeline: Semgrep (SAST), Gitleaks (Secrets), Checkov (IaC), Syft (SBOM), Grype (CVE) und Claude Code Security Reviewer
  • Prüfung bei jedem Commit — über Code, Infrastructure-as-Code, Container und Abhängigkeiten hinweg
  • Ein einheitliches Schema für alle Funde: CWE, CVSS, Datei, Zeile, Fingerprint — statt sechs getrennter Dashboards
  • LLM-Anreicherung je Finding: Ausnutzbarkeit, Auswirkung im Geschäftskontext und ein Fix-Vorschlag für Ihren Stack
  • CI/CD-Quality-Gates: Merge-Block bei kritischen Funden, SARIF direkt am Pull Request
  • Native Anbindung an GitHub, GitLab, Bitbucket und Jenkins
  • Betrieb vollständig auf Ihrer Infrastruktur möglich; auditfähige Nachweise für ISO 27001, NIS2 und DORA
VamiAppSec entdecken
Managed Service

Technologie erkennt. Menschen entscheiden.

Ein Werkzeug allein macht niemanden sicherer. Als MSSP übernehmen wir den Betrieb, die Bewertung und die Übersetzung in Maßnahmen — eingebettet in Ihre Prozesse und Ihre Nachweispflichten.

24/7/365-Betrieb

Wir betreiben beide Plattformen für Sie: Scope-Definition, Autorisierung, Tuning und kontinuierlicher Lauf — ohne dass Sie ein eigenes Offensive-Team aufbauen müssen.

Validierung statt Rauschen

Jeder relevante Fund wird von unseren Analysten geprüft und mit reproduzierbarem Nachweis belegt. Sie erhalten bestätigte Angriffspfade mit Handlungsempfehlung, keine Trefferlisten.

Dynamische Tests und Fuzzing

Ergänzend zu den Plattformen bringen wir klassische Prüfverfahren ein — dynamische Analyse, Fuzzing, Threat Modeling und manuelle Penetrationstests durch zertifizierte Tester.

Integration in Ihre Kette

Anbindung an Ihr SIEM/SOAR, Ticketing und Ihre CI/CD-Pipelines. Findings landen dort, wo Ihr Team ohnehin arbeitet — inklusive Anbindung an VamiGRC für auditfähige Nachweise.

Meldefristen im Griff

Wird eine Schwachstelle aktiv ausgenutzt, zählt die Uhr. Wir liefern die technische Grundlage für Ihre Meldungen nach CRA, NIS2/BSIG und DSGVO — mit Zeitstempeln und belastbarer Dokumentation.

Reporting für beide Ebenen

Technischer Report mit Reproduktionsschritten für Ihr Team, verdichtete Management-Summary mit Risiko- und Trendentwicklung für die Geschäftsleitung.

Regulatorik

Wer ausgenutzte Schwachstellen melden muss, muss sie zuerst erkennen können.

Kein Gesetz schreibt „Zero-Day-Monitoring" wörtlich vor. Aber mehrere Regelwerke verlangen wirksame Sicherheitstests, funktionierende Erkennung und die Meldung aktiv ausgenutzter Schwachstellen unter engen Fristen. Genau darauf zahlt dieser Service ein.

CRA

Meldepflicht ab 11. September 2026

Der Cyber Resilience Act verpflichtet Hersteller, aktiv ausgenutzte Schwachstellen ihrer Produkte zu melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht spätestens 14 Tage nach Verfügbarkeit einer Korrekturmaßnahme. Voraussetzung dafür ist, dass die Ausnutzung überhaupt bemerkt wird. Anhang I Teil II verlangt zudem wirksame und regelmäßige Sicherheitstests.

NIS2 · BSIG

Erkennung und Wirksamkeitsnachweis

§ 30 Abs. 2 BSIG fordert unter anderem Risikoanalyse, Bewältigung von Sicherheitsvorfällen und die Bewertung der Wirksamkeit der Maßnahmen; für kritische Anlagen verlangt § 31 Abs. 2 zusätzlich Systeme zur Angriffserkennung. Meldefristen nach § 32: 24 Stunden, 72 Stunden, Abschlussbericht einen Monat nach der 72-Stunden-Meldung.

DORA

Erkennung und Resilienztests

Für Finanzunternehmen verlangt Art. 10 Mechanismen, um anomale Aktivitäten umgehend zu erkennen. Art. 25 nennt im Testprogramm ausdrücklich Schwachstellenbewertungen und -scans, Quellcode-Reviews und Penetrationstests; für identifizierte Unternehmen kommt bedrohungsorientiertes Testen nach Art. 26 hinzu.

ISO/IEC 27001

Passende Controls im ISMS

Kontinuierliches Zero-Day-Monitoring lässt sich direkt auf A.5.7 (Threat Intelligence), A.8.8 (Management technischer Schwachstellen) und A.8.16 (Überwachungsaktivitäten) abbilden — mit Berichten, die als Nachweis im Audit tragen.

Hinweis: Zero-Day-Monitoring ist eine unterstützende Maßnahme. Welche Maßnahmen in Ihrem Fall angemessen und verhältnismäßig sind, ergibt sich aus Ihrer Risikoanalyse — genau dabei unterstützen wir Sie. Diese Seite ist keine Rechtsberatung.

Finden Sie heraus, was in Ihren Systemen ausnutzbar ist

In einem unverbindlichen Erstgespräch definieren wir den Scope, klären die Autorisierung und zeigen, wie kontinuierliches Zero-Day-Monitoring bei Ihnen konkret aussieht.