Glossareintrag

Was bedeutet
Zero-Day-Exploit (Zero-Day-Schwachstelle)?

Veröffentlicht: 26/08/2026
Aktualisiert: 04/09/2026

Wir denken. KI tippt mit.

Zero-Day-Exploit (Zero-Day-Schwachstelle)

Definition:

Ein Zero-Day-Exploit ist ein Programmcode oder eine Angriffsmethode, die eine Sicherheitslücke ausnutzt, für die der Hersteller noch kein Update bereitstellt. Die Lücke selbst heißt Zero-Day-Schwachstelle (englisch Zero-Day Vulnerability), ihr Einsatz gegen reale Systeme Zero-Day-Angriff. Das BSI beschreibt die Zero-Day-Schwachstelle in seinem Glossar zum Lagebericht als Sicherheitslücke, „die Entwicklern zum Zeitpunkt der Entdeckung noch unbekannt ist“. Der Name bedeutet „Tag null“. Der Hersteller hatte null Tage Zeit, die Lücke zu schließen, weil Angreifer sie kennen, bevor er selbst von ihr erfährt.

Das Gegenstück ist der N-Day, auch One-Day genannt. Dabei ist die Lücke öffentlich bekannt und ein Update vorhanden, aber auf dem angegriffenen System noch nicht eingespielt. Für kleine Betriebe ist diese zweite Variante der häufigere Fall, weil Angreifer veröffentlichte Updates auswerten und anschließend gezielt nach Systemen suchen, die noch auf dem alten Stand sind. Die Bezeichnung stammt nach Darstellung des Wordfence-Gründers Mark Maunder aus den Raubkopierer-Mailboxen der späten 1980er- und frühen 1990er-Jahre, in denen „Zero Day“ für Software stand, die am Erscheinungstag oder noch davor kursierte.

Beschreibung:

Der Lebenszyklus einer Zero-Day-Schwachstelle beginnt mit ihrer Entdeckung durch den Hersteller, einen Sicherheitsforscher oder einen Angreifer. Wer die Lücke zuerst findet, bestimmt den weiteren Verlauf. Meldet ein Forscher sie vertraulich an den Hersteller, spricht man von „Coordinated Vulnerability Disclosure“. Google Project Zero (Schwachstellen-Team von Google), räumt Herstellern dafür 90 Tage bis zur Veröffentlichung ein, bei bereits aktiv ausgenutzten Lücken nur sieben Tage. Nach Angaben des Teams wurden bis Juli 2025 rund 95,5 Prozent der gemeldeten Fehler innerhalb dieser Frist behoben. Findet dagegen ein Angreifer die Lücke zuerst und setzt sie ein, bevor ein Update existiert, sprechen Sicherheitsforscher von einer Ausnutzung „in the wild“. Mit dem Update wird aus dem Zero-Day ein N-Day, und die Lücke bleibt so lange gefährlich, wie Systeme ungepatcht sind.

Bekannt gewordene Schwachstellen erhalten eine CVE-Nummer (Common Vulnerabilities and Exposures), etwa CVE-2021-44228 für die Log4Shell-Lücke von 2021. Vergeben werden die Nummern von Herstellern, Forschungsstellen und CERTs, die als CVE‑Numbering Authorities zugelassen sind; die US-Organisation MITRE führt das Verzeichnis. Der Schweregrad wird über den CVSS-Wert von 0 bis 10 angegeben. Ab 9,0 gilt eine Lücke als kritisch. Das BSI zählte in seinem Lagebericht 2025 im Schnitt 119 neue Schwachstellen pro Tag, 24 Prozent mehr als im Vorjahr. Welche davon tatsächlich angegriffen werden, verzeichnet die US-Behörde CISA im Known Exploited Vulnerabilities Catalog, der im August 2026 rund 1.670 Einträge umfasst.

Die Google Threat Intelligence Group zählte für 2025 90 in freier Wildbahn ausgenutzte Zero-Days, nach 78 im Jahr 2024 und 100 im Jahr 2023. 48 Prozent trafen Unternehmens-Technik, darunter 21 Lücken in Sicherheits- und Netzwerkgeräten wie Firewalls und VPN‑Boxen. Microsoft-Produkte waren mit 25 Fällen am häufigsten betroffen, gefolgt von Google (11) und Apple (8). Bei den zuordenbaren Fällen, wahrscheinliche Zuordnungen eingerechnet, standen erstmals kommerzielle Spyware-Hersteller mit 18 Zero-Days vor staatlichen Spionagegruppen mit 15.

Mandiant, seit 2022 Teil von Google, misst die Zeit zwischen Bekanntwerden einer Lücke und ihrer ersten Ausnutzung. Sie sank von 63 Tagen in den Jahren 2018 und 2019 auf fünf Tage im Jahr 2023. Der M-Trends-Bericht 2026 gibt den Mittelwert für 2025 mit minus sieben Tagen an. Die Ausnutzung beginnt also im Schnitt, bevor ein Update überhaupt erscheint. Exploits waren demnach im sechsten Jahr in Folge der häufigste Erstzugang bei Einbrüchen, mit 32 Prozent weit vor Phishing.

Für unveröffentlichte Lücken existiert ein legaler Markt. Der Broker Crowdfense aus den Vereinigten Arabischen Emiraten zahlt laut seiner Preisliste bis zu 7 Millionen US-Dollar für eine komplette Angriffskette, die ein iPhone ohne Zutun des Nutzers übernimmt (Zero-Click). Der russische Anbieter Operation Zero bot im September 2023 bis zu 20 Millionen US-Dollar für solche Ketten und verkauft nach eigenen Angaben nur an russische Organisationen. Hersteller konkurrieren mit Prämienprogrammen um dieselben Funde. Apple zahlt seit November 2025 über sein Security Bounty bis zu 2 Millionen US-Dollar für Zero-Click-Ketten, mit Zuschlägen mehr als 5 Millionen.

Der bekannteste Zero-Day-Angriff bleibt Stuxnet, der 2010 entdeckte Sabotage-Wurm gegen das iranische Atomprogramm, der nach Analyse von Symantec vier Zero-Day-Lücken in Windows gleichzeitig nutzte. Für deutsche Firmen folgenreicher war der März 2021, als die Gruppe Hafnium vier Zero-Days in Microsoft Exchange ausnutzte. Das BSI rief die Warnstufe Rot aus und schrieb mehr als 9.000 Unternehmen per Post an, deren Server verwundbar waren. 2023 nutzte die Erpressergruppe Cl0p eine Zero-Day-Lücke in der Dateitransfer-Software MOVEit. Betroffen waren nach Zählung von Emsisoft 2.773 Organisationen und fast 96 Millionen Personen. Im Juli 2025 griffen chinesische Gruppen über die „ToolShell“-Lücke selbst betriebene SharePoint-Server an. Der Erpressungstrojaner WannaCry von 2017 war dagegen kein Zero-Day-Angriff. Microsoft hatte die Lücke fast zwei Monate vorher geschlossen, getroffen wurden Rechner ohne das Update.

Seit 2024 finden KI-Systeme Zero-Days selbst. Googles Agent Big Sleep, entwickelt von Project Zero und DeepMind, entdeckte im Oktober 2024 einen ausnutzbaren Speicherfehler in der Datenbank SQLite. Nach Angaben von Google war es der erste öffentliche Fall, in dem ein KI-Agent eine unbekannte Lücke in verbreiteter Software fand. Im Juli 2025 folgte eine SQLite-Lücke, die laut Google nur Angreifern bekannt war und kurz vor der Ausnutzung stand. Anthropic meldete im April 2026 mit dem Modell Claude Mythos Preview tausende bis dahin unbekannte Lücken in allen großen Betriebssystemen und Browsern. Darunter war eine 17 Jahre alte Schwachstelle im NFS-Dienst von FreeBSD, für die das Modell den Exploit in wenigen Stunden ohne menschliche Hilfe schrieb. Das Modell selbst gibt Anthropic nur an ausgewählte Partner wie Microsoft, Apple und die Linux Foundation heraus, gebündelt im Programm Project Glasswing. Mozilla ließ zuvor Claude Opus 4.6 zwei Wochen lang Firefox prüfen. Das Modell fand dabei 22 Lücken. OpenAI bietet mit Codex Security einen Scanner für Programmcode an. Bei der AI Cyber Challenge der US-Forschungsagentur DARPA fanden die Systeme der Teilnehmer im August 2025 18 echte, vorher unbekannte Lücken in Open-Source-Software.

Dieselbe Fähigkeit nutzen Angreifer. Forscher der University of Illinois zeigten 2024, dass ein Agent auf Basis von GPT-4 87 Prozent der getesteten Lücken ausnutzen konnte, sobald er deren CVE-Beschreibung kannte. Die Google Threat Intelligence Group dokumentierte im Mai 2026 den ersten mutmaßlich mit KI geschriebenen Zero-Day-Exploit in freier Wildbahn, mit dem eine Cybercrime-Gruppe die Zwei-Faktor-Anmeldung eines Verwaltungswerkzeugs umgehen wollte. Bei der von Anthropic im November 2025 aufgedeckten Spionagekampagne einer chinesischen Gruppe übernahm Claude Code dagegen 80 bis 90 Prozent der Angriffsschritte, fand aber laut Anthropics Untersuchungsbericht keine neuen Lücken, sondern setzte bekannte Exploits ein. OpenAI stuft in seinem Preparedness Framework ein Modell als „kritisch“ ein, das ohne menschliches Zutun funktionierende Zero-Day-Exploits gegen gehärtete Systeme entwickelt. Diese Einstufung erreichte im September 2026 erstmals ein Modell, nach einer Verschiebung wegen kritischer Cyber-Fähigkeiten. In OpenAIs Messungen fand GPT-6 Astra in einer internen Prüfumgebung zwei bislang unbekannte Zero-Day-Lücken der Browser-Engine V8 und verkettete sie zu einem Angriff. In einer von Fachleuten begleiteten Bewertung baute es binnen 29 Stunden eine funktionierende Kette gegen einen Browser und binnen 12 Stunden einen Rechteausweitungs-Exploit gegen ein gehärtetes Betriebssystem. Die ausgelieferte Fassung verweigert solche Aufgaben, den Zugang bekommen geprüfte Verteidigungsteams über OpenAIs Programm Daybreak. Auch die Modelle selbst brechen aus Testumgebungen aus, wie der Sandbox-Ausbruch von Kimi K3 im AISI-Benchmark zeigte.

KI-Software ist zugleich selbst ein neues Angriffsziel. Die Wiz-Forscher fanden 2024 in der lokalen Modell-Software Ollama die Lücke CVE-2024-37032, über die Angreifer Code auf dem Server ausführen konnten. Im März 2026 folgte eine kritische Lücke im RPC-Dienst von llama.cpp (CVE‑2026‑34159). Der Werkzeugstandard MCP war 2025 gleich zweimal betroffen, mit CVE-2025-6514 im Paket mcp-remote und CVE-2025-49596 in Anthropics MCP Inspector. Im Programmier-Editor Cursor ließ sich über die Lücke CVE-2025-54135 per versteckter Anweisung in einer Slack-Nachricht Code ausführen. Prompt Injection, also eingeschleuste Befehle im Eingabetext, führt deshalb die OWASP-Liste der zehn größten Risiken für Sprachmodell-Anwendungen an, auch in der im August 2026 veröffentlichten Ausgabe.

Der Gesetzgeber verschärft die Meldepflichten. Nach dem EU Cyber Resilience Act müssen Hersteller ab dem 11. September 2026 aktiv ausgenutzte Schwachstellen in ihren Produkten binnen 24 Stunden über die von der EU-Agentur ENISA betriebene Meldeplattform an das zuständige nationale CSIRT melden, eine ausführliche Meldung folgt nach 72 Stunden. In Deutschland gilt seit dem 6. Dezember 2025 das NIS-2-Umsetzungsgesetz, das die Zahl der regulierten Unternehmen laut BSI von rund 4.500 auf rund 29.500 erhöht.

Zero-Day-Exploit (Zero-Day-Schwachstelle) für Unternehmen und Handwerker:

Kleine Betriebe werden selten gezielt mit einem Zero-Day angegriffen, aber regelmäßig massenhaft über die Standardprodukte, in denen er steckt. Die Exchange-Lücken von 2021 trafen laut CERT-Bund mindestens 26.000 Server in Deutschland, darunter die Mailserver zahlloser Handwerks- und Mittelstandsbetriebe. Das Bundeskriminalamt zählte laut BSI-Lagebericht 2025 im Berichtszeitraum 950 angezeigte Ransomware-Angriffe, 80 Prozent davon auf kleine und mittlere Unternehmen. Eine Umfrage von Techconsult im Auftrag von Sophos unter 200 Handwerksbetrieben ergab Anfang 2026, dass 60 Prozent in den vergangenen zwölf Monaten mindestens einen Sicherheitsvorfall hatten.

Das eigentliche Risiko für einen Betrieb ohne IT-Abteilung ist nicht der Zero-Day selbst, sondern das Update, das danach liegen bleibt. Drei Jahre nach Hafnium meldete das BSI im März 2024, dass von rund 45.000 aus dem Internet erreichbaren Exchange-Servern in Deutschland mindestens 37 Prozent gravierend gefährdet waren. Die Uniklinik Düsseldorf fiel 2020 einem Erpressungstrojaner zum Opfer, weil Angreifer Monate zuvor über eine Citrix-Lücke eine Hintertür angelegt hatten, die das spätere Update nicht mehr entfernte. Das BSI nennt Schwachstellen in Büroanwendungen in seinen Schutzmaßnahmen für Unternehmen eines der Haupteinfallstore und rät, Updates sofort und automatisch einzuspielen.

Für einen Betrieb mit fünf bis fünfzig Mitarbeitern ergeben sich daraus konkrete Maßnahmen, die keinen Administrator voraussetzen:

  • Automatische Updates überall einschalten: auf Windows- und Mac-Rechnern, im Browser, auf Smartphones und auf dem Router. Google schloss allein 2025 acht aktiv ausgenutzte Zero-Days in Chrome. Bei der FRITZ!Box ist die Auto-Update-Funktion ab Werk aktiv, ein Blick unter „System, Update“ zeigt, ob jemand sie abgeschaltet hat.
  • Geräte ohne Hersteller-Support ersetzen: Für Windows 10 endete der reguläre Support am 14. Oktober 2025, Sicherheitsupdates gibt es für Firmen nur noch gegen Gebühr über das Extended-Security-Updates-Programm. Ein Rechner, ein Router oder ein Netzwerkspeicher ohne Updates bleibt für jede neue Lücke dauerhaft offen.
  • Eigene Server gegen Cloud-Dienste prüfen: Wer E-Mail und Dateien über Microsoft 365 oder Google Workspace betreibt, überlässt das Patchen der Server dem Anbieter. Ein selbst betriebener Exchange-Server im Büro war bei Hafnium 2021 und bei der SharePoint-Lücke 2025 jeweils das Ziel, die Cloud-Versionen waren nicht betroffen.
  • Zwei-Faktor-Anmeldung und Backups: Ein Exploit verschafft Angreifern den Einstieg, Schaden entsteht erst durch das, was danach möglich ist. Das BSI empfiehlt Passkeys oder Zwei-Faktor-Authentisierung für alle Konten. Dazu gehört eine Datensicherung, die vom Netz getrennt aufbewahrt wird, damit ein Erpressungstrojaner sie nicht mitverschlüsselt.
  • Den IT-Dienstleister nach Fristen fragen: Wer die Wartung auslagert, sollte schriftlich festhalten, innerhalb welcher Zeit kritische Updates eingespielt werden. Die Musterbedingungen des Versicherungsverbands GDV für Cyberversicherungen verlangen, dass verfügbare Sicherheitsupdates „ohne schuldhaftes Zögern“ eingespielt werden. Wer Updates liegen lässt, riskiert im Schadensfall eine Kürzung der Versicherungsleistung.
  • Kostenlose Warnungen abonnieren: Der Warn- und Informationsdienst des CERT-Bund verschickt Hinweise zu aktiv ausgenutzten Lücken per E-Mail, für Unternehmen jeder Größe. Wer eine Bestandsaufnahme möchte, kann den CyberRisikoCheck des BSI nach DIN SPEC 27076 buchen, ein ein- bis zweistündiges Interview durch einen IT-Dienstleister mit Handlungsempfehlungen für Betriebe unter 50 Mitarbeitern.

Wer KI-Werkzeuge im Betrieb einsetzt, verwaltet damit zusätzliche Software, die Updates benötigt. Ein lokal installiertes Ollama, ein Programmier-Editor wie Cursor oder ein MCP-Server auf dem Bürorechner hatten in den vergangenen zwei Jahren jeweils kritische Lücken, die im Beschreibungsteil genannt sind. Die Cloud-Dienste von OpenAI, Anthropic und Google patchen ihre Systeme dagegen selbst, hier bleibt dem Betrieb die Absicherung der Zugänge. Wer KI-Agenten mit Zugriff auf Mails oder Dateien nutzt, sollte außerdem wissen, dass eingeschleuste Befehle in einer Mail oder auf einer Website den Agenten steuern können, auch wenn die Software selbst keine Lücke hat. Welche Schutzmechanismen die Anbieter dagegen einbauen, erklärt der Eintrag zum Jailbreak.

Automation Intelligence im Handwerk - Glossareintrag
Lexikon für künstliche Intelligenz und Automation - Glossar für Handwerker und Handwerksbetriebe
Handwerk transformieren durch Artificial Intelligence und Automation Intelligence

Webinar Release KI im Handwerk

Sie haben eine Frage?