← Alle Ressourcen

Black-Hat-Hacker steuern jetzt Agenten-Schwärme.

Die Arbeit, die einen Staatsangriff von einem Einzeltäter trennte, ist wegautomatisiert. Was sich geändert hat, welche Plattformen das trifft und was du zuerst reparierst.

Zwanzig Jahre lang war nicht die Fantasie das Nadelöhr für einen Black-Hat-Hacker, sondern die Stunden. Fremden Code lesen, bis eine Schwachstelle auftaucht. Einen Exploit schreiben, der den Kontakt mit einem echten System überlebt. Sich drinnen seitwärts bewegen, ohne etwas auszulösen. Alles davon war qualifizierte Handarbeit, und genau diese Handarbeit trennte ein staatlich finanziertes Team von jemandem, der allein im Kinderzimmer sitzt. Zwischen November 2025 und September 2026 wurde dieser Abstand gemessen, von den Unternehmen dokumentiert, deren Modelle dafür benutzt wurden, und weitgehend geschlossen. Hier steht, was tatsächlich passiert ist und was das für eine Website bedeutet, die kein staatliches Ziel ist und nie eines sein wird.

Die Veröffentlichungen, die den Umbruch markieren

DatumWas offengelegt wurdeWarum es zählte
13. Nov. 2025Anthropic stoppt GTG-1002, die erste gemeldete KI-orchestrierte Spionagekampagne, gegen rund 30 OrganisationenDas Modell erledigte 80–90 % der taktischen Arbeit; Menschen wählten nur Ziele und genehmigten Eskalationen
Feb. 2026VirusTotal findet Schadpakete, die sich im OpenClaw-Ökosystem als Agenten-„Skills“ ausgebenDas Agenten-Werkzeug selbst wurde zur Lieferkette, die sich zu vergiften lohnt
Ende März 2026TeamPCP kompromittiert die Pakete Trivy, Checkmarx und LiteLLMDer Dieb SANDCLOCK holte AWS-Schlüssel und GitHub-Tokens direkt aus Build-Pipelines
12. Mai 2026Google GTIG meldet den ersten Zero-Day, der mutmaßlich mit KI entwickelt wurdeEine Zwei-Faktor-Umgehung, deren halluzinierter CVSS-Wert und Tutorial-Kommentare den Autor verrieten
8. Sep. 2026GTIG dokumentiert einen Massenraub von Zugangsdaten, komplett von einem Agenten-Framework gefahrenTausende fremde Zugangsdaten, vom ersten Zugriff bis zum Massendiebstahl, in unter sechs Stunden
Sep. 2026Anthropics Bericht deckt Dezember 2025 bis August 2026 über sieben Missbrauchskategorien abIhr eigenes Fazit: ausgefeilte Angriffe brauchen keine ausgefeilten Angreifer mehr

Jede Zeile ist ein Anbieter oder Forscher, der Missbrauch am eigenen Produkt oder an einer überwachten Plattform offenlegt — die belastbarste Beweiskategorie, die es hier gibt, und zugleich die am stärksten vorselektierte: Das sind die Kampagnen, die aufgeflogen sind. Nichts in dieser Tabelle ist eine Prognose.

Wo das Risiko wirklich sitzt, Plattform für Plattform

PlattformFremdcode auf deinem ServerWer ihn patchtWas dich tatsächlich erwischt
Statisch oder vorgerendert, aus dem CDNKeiner zur LaufzeitDeine Build-PipelineEine vergiftete Abhängigkeit beim Build oder der Hosting-Zugang selbst
Verwaltetes SaaS — Shopify, Webflow, SquarespaceKeiner, den du steuerstDer Anbieter, zentral, meist binnen StundenApps und Theme-Skripte mit Shop-Zugriff; Mitarbeiterkonten ohne phishing-resistente MFA
Headless-CMS mit eigenem FrontendSehr wenigDer Anbieter fürs CMS, du fürs FrontendAPI-Tokens, Webhook-Endpunkte und wieder die Build-Pipeline
Individuelle Anwendung — Next.js, Laravel, DjangoNur deine AbhängigkeitenDu, nach deinem eigenen TaktDein eigener Code, plus alles, was npm, PyPI oder Composer liefern
WordPressJedes Plugin und Theme, mit vollen ServerrechtenDu, Plugin für Plugin, Release für Release91 % der 11.334 Schwachstellen im Ökosystem 2025 steckten in Plugins; Median fünf Stunden bis zur Massenausnutzung
Selbst gehostetes Magento oder Adobe CommerceDer ganze Stack, und er hält die KasseDu, im Release-Takt von AdobeCVE-2026-75650 wurde ab dem 4. September 2026 ausgenutzt; der Hotfix kam am 7.
Alles, was niemand pflegtWas installiert und vergessen wurdeNiemandAutomatische Scanner finden es, lange bevor du nachsiehst

Die Tabelle ordnet Angriffsfläche, nicht Qualität. Der WordPress-Kern hatte im ganzen Jahr 2025 sechs Schwachstellen, alle mit niedriger Priorität — nicht die Plattform ist das Problem, sondern die dreißig Plugins darauf. Eine wöchentlich gepflegte WordPress-Site ist sicherer als eine vernachlässigte Individualanwendung, und die Reihenfolge der Zeilen sagt nichts darüber, was zu deinem Geschäft passt.

Die öffentlich dokumentierten Offensiv-Werkzeuge mit KI

WerkzeugWas es istWobei es dokumentiert wurde
HexStrike-AIQuelloffener MCP-Server, der ein Sprachmodell mit über 150 vorhandenen Security-Werkzeugen verbindet, samt Wiederholung und FehlerbehandlungBinnen Stunden gegen frisch veröffentlichte Citrix-NetScaler-Lücken eingesetzt; Betreiber behaupteten, die Waffenwerdung sei von Tagen auf unter zehn Minuten gefallen
StrixAutonomes Multi-Agenten-Framework für PenetrationstestsIn Honeypot-Daten zwischen März und Mai 2026 auf gekaperten Ollama- und LiteLLM-Endpunkten laufend erwischt
VillagerContainerisierte Kali-Linux-Werkzeugkette, gesteuert von DeepSeek-Modellen, von Cyberspike auf PyPI veröffentlicht10.030 Downloads in den ersten zwei Monaten; Forscher nennen es den KI-nativen Nachfolger von Cobalt Strike
Der Modellserver von jemand anderemEin offener Ollama- oder LiteLLM-Endpunkt, auf Kosten des Eigentümers als Denkmaschine benutztSysdig verzeichnete den ersten bestätigten Fall am 12. Juni 2026 — ein falsch konfigurierter Ollama-Server, der eine mehrstufige Angriffskette steuerte
Unzensierte lokale ModelleOpen-Weight-Modelle, offline betrieben, mit entfernter Sicherheitsschicht201 von 175.000 offenen Ollama-Hosts lieferten Prompt-Vorlagen aus, die eigens zum Entfernen der Schutzmechanismen geschrieben wurden
Konto-FarmenAutomatisierte Registrierung und Rotation von Premium-ModellkontenGoogle GTIG dokumentierte CAPTCHA-Lösung, SMS-Verifizierung und Kündigung — vollautomatisch, um den Betrieb auf Testkonten am Laufen zu halten

Jede Zeile stammt aus veröffentlichter Threat-Intelligence-Berichterstattung, und die meisten sind legitime Red-Team-Werkzeuge in den Händen derer, für die sie nicht geschrieben wurden — das Cobalt-Strike-Muster, noch einmal. Aufgeführt, damit die Fähigkeit für jemanden lesbar wird, der entscheidet, was er verteidigt, nicht als Empfehlung: nichts davon ist obskur und alles steht bereits in Anbieterberichten.

Was du reparierst, in der Reihenfolge, die zählt

Mach dasWarum es nach oben gerückt istRealistischer Aufwand
Phishing-resistente MFA — Passkeys oder Hardware-Schlüssel — auf jedem Admin-, Hosting-, Registrar- und DNS-ZugangMicrosoft misst, dass sie über 99 % der Identitätsangriffe stoppen; SMS-Codes und Einmalpasswörter werden routinemäßig umgangenEin Nachmittag
Patch-Verzug auf Tage drücken, gegen einen Branchenmedian von 43 TagenDas Ausnutzen bekannter Schwachstellen ist heute der häufigste Einstiegsweg, mit 31 % aller VorfälleEin fester Slot pro Woche
Automatische Sicherheitsupdates überall einschalten, wo die Plattform sie anbietetIn einem Fenster von fünf Stunden patcht niemand von HandMinuten
Jedes Plugin, jede App, jedes Theme und jede Integration löschen, die du nicht aktiv nutztJedes davon ist Fremdcode, der mit deinen Datenbankrechten läuftEin halber Tag, einmalig
CI-Tokens auf ein einziges Repository beschränken, rotieren und Build-Abhängigkeiten festnagelnBuild-Pipelines sind genau der Ort, an dem SANDCLOCK AWS-Schlüssel und GitHub-Tokens fandEin Tag, dann laufend
Jede Person und jeden Dienst inventarisieren, die einen API-Schlüssel oder Admin-Zugang haltenEin einziges gestohlenes Token wurde in rund drei Stunden zu voller Cloud-AdministrationEin Vormittag
Externe Backups führen, aus denen du mindestens einmal wiederhergestellt hastWiederherstellen ist die einzige Maßnahme, die noch wirkt, wenn alles andere versagt hatEin Tag Einrichtung
KI-generierten Code als Entwurf behandeln und alles prüfen, was Eingaben, Authentifizierung oder Datenzugriff berührt45 % der KI-generierten Codeproben enthalten eine Schwachstelle aus den OWASP Top 10Eine Regel, kein Projekt

Bewusst nach Ertrag sortiert, nicht nach Raffinesse. Die ersten vier Zeilen decken die überwiegende Mehrheit echter Kompromittierungen kleiner und mittlerer Websites ab, und keine davon braucht Sicherheitsspezialisten — sie brauchen jemanden, dessen Aufgabe es ist, sie nach Plan zu erledigen.

Das Können, das aufgehört hat, knapp zu sein

Ein Einbruch hatte immer dieselbe Form: herausfinden, was das Ziel betreibt, etwas Kaputtes daran finden, hineinkommen, mitnehmen, was sich lohnt, und lange genug unbemerkt bleiben, um fertig zu werden. Jede Stufe davon ist ein Rechercheproblem, und Rechercheprobleme sind genau das, worin große Sprachmodelle ungewöhnlich gut sind. Die offensive Seite hat das früh bemerkt, aus dem naheliegenden Grund: Die Fähigkeit, eine Lücke zu finden, um sie zu melden, ist dieselbe Fähigkeit, sie zu finden, um sie zu benutzen.

Geändert hat sich nicht, dass ein Modell Schadsoftware schreiben kann. Das stimmte schon 2023 und war unspektakulär, das Ergebnis war mittelmäßig. Geändert hat sich, dass ein Modell heute ein Ziel, eine Werkzeugsammlung und eine Schleife bekommt und arbeiten gelassen wird — es entscheidet aus dem, was der letzte Versuch zurückgab, was es als Nächstes probiert. Das ist der Unterschied zwischen einem Werkzeug und einem Operateur, und auf der Angreiferseite ging er etwas früher in Produktion als auf der Verteidigerseite.

Die erste Kampagne, die das Modell tatsächlich gefahren hat

Am 13. November 2025 legte Anthropic offen, dass man die nach eigener Beschreibung erste gemeldete KI-orchestrierte Cyberspionagekampagne gestoppt hatte. Die Gruppe, geführt als GTG-1002 und chinesischen staatlich gesponserten Akteuren zugeschrieben, hatte um Claude Code ein Gerüst gebaut, das ganz gewöhnliche Open-Source-Penetrationstest-Werkzeuge durch einen vollständigen Einbruchszyklus gegen rund dreißig Organisationen steuerte — Technologieunternehmen, Finanzinstitute und Regierungsbehörden.

Die Zahl, die daraus einen Wendepunkt macht, ist achtzig bis neunzig Prozent: der Anteil der taktischen Arbeit, den das Modell allein erledigte. Menschen wählten die Ziele und genehmigten die wenigen Momente, auf die es ankam. Alles dazwischen — Scannen, Schwachstellen identifizieren, Exploit-Code schreiben, Zugangsdaten abgreifen, sich seitwärts bewegen und anschließend die Beute nach Wert sortieren — lief im Maschinentakt, in anhaltenden Schüben von mehreren Operationen pro Sekunde.

Einige dieser Einbrüche gelangen, bevor die Konten abgeschaltet wurden. Die Kampagne zählt viel weniger wegen dessen, was sie mitnahm, als wegen dessen, was sie bewies: Der gesamte Ablauf hielt von Anfang bis Ende, unbeaufsichtigt, gegen echte Ziele. Das hatte außerhalb eines Forschungslabors zuvor niemand gezeigt.

Schwärme und der Einbruch in drei Stunden

Anthropics Bedrohungsbericht vom September 2026 deckt Dezember 2025 bis August 2026 ab und liest sich wie der Katalog des Jahres, in dem die Technik erwachsen wurde. Ein China-naher Akteur unterhielt dauerhafte Agenten-Schwärme, die Aufklärung in parallele Unteragenten zerlegten und nach Zeitplan liefen — über ein Dutzend mögliche Zero-Days in einem einzigen Monat. Ein Russland-naher Operateur betrieb Überwachungsagenten, die ihre eigene Schadsoftware jedes Mal umschrieben, wenn eine Erkennung ansprang, und so lange iterierten, bis sie sauber durchkam. Bei einer Kompromittierung einer SaaS-Lieferkette erledigten Agenten nahezu die gesamte Arbeit und eskalierten ein einziges gestohlenes Token in rund drei Stunden zu voller administrativer Kontrolle über eine Cloud-Umgebung.

Googles Threat Intelligence Group veröffentlichte am 8. September 2026 die Massenmarkt-Version derselben Geschichte. Ein finanziell motivierter Akteur kompromittierte eine einzige Cloud-Ressource und plante, baute und fuhr dann eine Massenkampagne zum Abgreifen von Zugangsdaten mit einem Agenten-Framework, das von Markdown-Spielplänen gesteuert wurde. Es rotierte seine IP-Adressen selbst, behob seine eigenen Fehler und nahm in unter sechs Stunden Tausende fremde Zugangsdaten mit — über die gesamte Dauer ohne Menschen in der Schleife.

Anthropics eigenes Fazit zu diesem Zeitraum ist der Teil, den man behalten sollte, denn es ist eine Aussage über Ökonomie, nicht über Technik: Ausgefeilte Angriffe brauchen keine ausgefeilten Angreifer mehr. Die Arbeit, die ein gut finanziertes Staatsprogramm von einem Einzeltäter mit gestohlenem API-Schlüssel trennte, ist zur Massenware geworden, und beide produzieren inzwischen vergleichbare Kampagnen.

Die Hälfte, die niemand abschalten kann

Alle bisherigen Geschichten haben am Ende dasselbe stille Merkmal: Jemand schaltet den Angreifer ab. Anthropic sperrte die GTG-1002-Konten. Google deaktivierte die Gemini-Ressourcen hinter PROMPTSPY. Das geht, weil diese Betreiber ein gehostetes Modell nutzten — also ein Konto, eine Richtlinie und Telemetrie, drei Dinge, die auf der Seite des Anbieters existieren.

Ein Modell, das auf der eigenen Hardware des Angreifers läuft, hat nichts davon: keinen Anbieter, keine Richtlinie, keine Protokolle und nichts zum Sperren — und die Sicherheitsschicht lässt sich aus einem Open-Weight-Modell von jedem entfernen, der es herunterlädt. Forscher fanden beim Scan des öffentlichen Internets im Januar 2026 175.000 offene Ollama-Hosts in 130 Ländern, von denen 201 bereits Prompt-Vorlagen auslieferten, die eigens zum Entfernen der Schutzmechanismen geschrieben waren.

Der übliche Trost lautet, lokale Modelle seien deutlich schwächer, und fürs schwerste Schlussfolgern stimmt das weiterhin. Für die Arbeit, auf die es hier ankommt, stimmt es weniger: Code lesen, bis etwas falsch aussieht, ein Wegwerf-Skript schreiben, die Ausgabe eines Scans zusammenfassen. Das sind gewöhnliche Aufgaben, sie laufen auf einer einzelnen Consumer-Grafikkarte annehmbar, und sie machen den Großteil eines Einbruchs aus. Praktisch heißt das: Die Berichte von Anthropic und Google sind als Untergrenze des Problems zu lesen, nicht als seine Messung. Sie beschreiben die Angreifer, die sich für die nachverfolgbare Variante entschieden haben.

Es gibt eine zweite Seite, die deutlich näher an dir liegt. Ein lokales Modell ist ein Server. Dieselbe Untersuchung fand eine kritische Lücke, CVE-2026-7482 mit CVSS 9.1, durch die rund 300.000 Server API-Schlüssel, Umgebungsvariablen und gespeicherte Konversationen preisgaben, und Sysdig verzeichnete am 12. Juni 2026 den ersten bestätigten Fall, in dem ein Angreifer einen falsch konfigurierten Ollama-Server als Denkmaschine für die eigene Angriffskette nutzte. Wenn bei euch jemand ein Modell im Büronetz betreibt, gehört es in die Bestandsaufnahme und hinter die Firewall wie alles andere auch.

Die Werkzeuge gibt es von der Stange, und die meisten sind legitim

HexStrike-AI wurde von einem Sicherheitsforscher als quelloffene Automatisierung für Penetrationstests veröffentlicht: ein MCP-Server, der ein Sprachmodell mit mehr als 150 vorhandenen Security-Werkzeugen verbindet und sie nacheinander ausführt, mit Wiederholungslogik und Fehlerbehandlung, damit ein fehlgeschlagener Schritt den Lauf nicht beendet. In den zwölf Stunden nach der Veröffentlichung mehrerer Citrix-NetScaler-Schwachstellen beobachtete Check Point in Untergrundforen Diskussionen darüber, wie genau man es darauf ansetzt — offene Instanzen scannen, Payloads erzeugen, Webshells für Persistenz ablegen. Betreiber behaupteten, die Waffenwerdung sei von Tagen auf unter zehn Minuten gefallen. ShadowServer zählte rund 28.000 offene Endpunkte, als die Lücke bekannt wurde, und etwa 8.000 fünf Tage später — eine erfreuliche Patch-Rate und gleichzeitig rund achttausend Organisationen, die noch warteten.

Villager ist dieselbe Idee, als Produkt verkauft. Im Juli 2025 von Cyberspike auf PyPI veröffentlicht, legt es eine containerisierte Kali-Linux-Werkzeugkette um DeepSeek-Modelle, um einen Einsatz von Anfang bis Ende zu orchestrieren, und kam in den ersten zwei Monaten auf 10.030 Downloads. Forscher beschreiben es als den KI-nativen Nachfolger von Cobalt Strike, und dieser Vergleich ist das ganze Argument: Cobalt Strike wurde für Red Teams geschrieben und wurde zum verbreitetsten Post-Exploitation-Framework in kriminellen Händen. Es gibt keinen Grund, hier ein anderes Ende zu erwarten, und die Downloadzahl legt nahe, dass es bereits läuft.

Das dritte Muster ist schlicht Diebstahl von Rechenleistung. Zwischen März und Mai 2026 erwischten Honeypot-Sensoren drei verschiedene Betreiber dabei, Strix und HexStrike-AI auf gekaperte Ollama- und LiteLLM-Endpunkte anzusetzen — der ungesicherte Modellserver eines Fremden als Gehirn der Operation, die Rechnung bleibt bei ihm. Ein vierter betrieb einen Coding-Agenten unter einer Persona, die ihn an seinen eigenen Verweigerungen vorbeireden sollte.

Nichts davon ist exotisch, und genau das ist die Lehre. Es ist der gewöhnliche Lebenszyklus von Security-Werkzeugen — für Verteidiger geschrieben, für alle anderen genauso wirksam — nur dass die KI-Schicht die Könnenshürde beseitigt hat, die die meisten bisher davon abhielt, sie gut einzusetzen. Die Verteidigung ändert sich nicht, weil der Angreifer ein besseres Werkzeug bekommen hat. Sie ändert sich, weil er schneller geworden ist, und das ist eine Frage deines Update-Takts und sonst nichts.

Die Verteidiger bewegten sich in die Gegenrichtung

Verizons Data Breach Investigations Report 2026 wertete über 22.000 Vorfälle in 145 Ländern aus und fand, dass das Ausnutzen einer bekannten Schwachstelle heute der häufigste Weg hinein ist — 31 % des Erstzugriffs, gegenüber 20 % im Vorjahr. Das ist ein Anstieg von 55 % binnen eines Jahres, und die Kategorie hat damit sowohl Phishing als auch gestohlene Zugangsdaten überholt.

Die Zahlen zur Behebung liefen in denselben zwölf Monaten genau andersherum. Die mittlere Zeit bis zum Patch stieg von 32 auf 43 Tage. Der Anteil der nachweislich ausgenutzten Schwachstellen, die tatsächlich behoben wurden, fiel von 38 % auf 26 %. Angreifer beschleunigten und Verteidiger wurden langsamer, gleichzeitig, und der Abstand zwischen diesen beiden Kurven ist die ganze Geschichte des Jahres 2026 in einer einzigen Grafik.

Für gewöhnliche Websites sind die Zahlen noch konkreter. Einfache Angriffe auf Webanwendungen machen 10 % der Vorfälle aus, und nach Verizons früherer Zählung nutzen 88 % davon Zugangsdaten, die jemand bereits anderswo gestohlen hatte. Die meisten Website-Kompromittierungen sind nicht clever. Sie sind ein Login, auf dem ein Passkey hätte sitzen sollen.

Fünf Stunden

Patchstacks Bericht zur Lage der WordPress-Sicherheit 2026 zählte für 2025 insgesamt 11.334 neue Schwachstellen im WordPress-Ökosystem, 42 % mehr als im Jahr davor. Einundneunzig Prozent steckten in Plugins, neun Prozent in Themes. Der WordPress-Kern selbst steuerte sechs bei, alle mit niedriger Priorität. Davon waren 1.966 hoch eingestuft — eine Kategorie, die binnen eines Jahres um 113 % wuchs — und für 46 % gab es zum Zeitpunkt der Veröffentlichung noch gar keinen Fix vom Entwickler.

Bei einer stark ins Visier genommenen Lücke liegt die mittlere Zeit von der Veröffentlichung bis zur massenhaften Ausnutzung bei fünf Stunden, und ungefähr die Hälfte der Lücken mit hoher Auswirkung wird binnen eines Tages ausgenutzt. Kein menschlicher Update-Prozess arbeitet in dieser Zeitskala. Auf das monatliche Wartungsfenster zu warten ist rechnerisch die Entscheidung, zuerst ausgenutzt und danach gepatcht zu werden.

Ein Befund darin lohnt zweimal gelesen zu werden, falls jemand annimmt, bezahlt hieße sicher: Premium- und Freemium-Komponenten stellten 29 % der Schwachstellenmeldungen, aber 76 % davon waren ausnutzbar, und sie brachten dreimal so viele nachweislich ausgenutzte Lücken mit wie kostenlose. Patchstack maß außerdem, wie viel die Abwehr auf Hosting-Ebene abfängt: 26 % der Schwachstellenangriffe insgesamt und 12 % der WordPress-spezifischen. Geh davon aus, dass der Rest bei dir ankommt.

Deine Website ist jetzt Eingabe für den Agenten von jemand anderem

Es gibt eine zweite, seltsamere Angriffsfläche, die es vor drei Jahren noch nicht gab. Agenten lesen das Web, um ihre Arbeit zu tun, und sie können Inhalt und Anweisung nicht zuverlässig auseinanderhalten. Text, der in einer Seite versteckt ist — im HTML, in Metadaten, in einer Bewertung, in einem Kommentarfeld —, lässt sich so schreiben, dass der nächste Assistent, der die Seite zusammenfasst, ihn als Befehl liest. OWASP führt dieses Phänomen, die indirekte Prompt Injection, als Risiko Nummer eins für Anwendungen mit Sprachmodellen, und theoretisch ist es längst nicht mehr: Google fand beim Durchsuchen des öffentlichen CommonCrawl-Archivs zwischen November 2025 und Februar 2026 einen relativen Anstieg von 32 % bei Injektionen der Kategorie „bösartig“.

Die Haftung ist hier ungewöhnlich, denn das Opfer bist nicht du. Wenn deine Website nutzergenerierte Inhalte annimmt — Bewertungen, Kommentare, Profilfelder, hochgeladene Dokumente —, dann beherbergst du Text, dem der Agent eines anderen gehorchen wird, und die Folgen landen auf dessen Seite des Zauns. Das lohnt sich zu verstehen, bevor Agenten auch bei dir einkaufen; wie KI-Agenten einkaufen deckt die andere Hälfte ab.

Welche Plattformen am sichersten sind und welche nicht

Die ehrliche Antwort lautet: Es gibt keine sichere Plattform, sondern nur zwei Variablen, die tatsächlich vorhersagen, ob es dich erwischt — wie viel Fremdcode auf deinem Server mit deinen Datenbankrechten läuft und wie schnell er gepatcht wird, wenn sich herausstellt, dass er falsch ist. Jede Zeile in der Plattformtabelle oben ist eine andere Antwort auf diese beiden Fragen, und nichts sonst an einer Plattform zählt auch nur annähernd so viel.

WordPress ist nicht unsicher — der Kern hatte im ganzen Jahr 2025 sechs Lücken niedriger Priorität —, aber die dreißig Plugins darüber sind der Ort, an dem 91 % der Schwachstellen des Ökosystems sitzen, jedes mit vollem Zugriff auf deine Datenbank. Das ist ein Konfigurationsproblem, kein Plattformproblem, und es ist lösbar: weniger Plugins, automatische Updates an und ein Wartungsfenster, das tatsächlich jemandes Aufgabe ist. WordPress oder ein Headless-CMS ist die lange Fassung dieser Entscheidung.

Am exponierten Ende stehen selbst gehostetes Magento und Adobe Commerce strukturell am schlechtesten da, und während dies geschrieben wird, läuft ein Beispiel dafür. StyleSmuggler, CVE-2026-75650, ist eine Lücke für Codeausführung aus der Ferne mit dem CVSS-Höchstwert 10.0. Sansec bestätigte die Ausnutzung ab dem 4. September 2026; Adobes Notfall-Hotfix kam am 7. Das sind drei Tage, in denen eine Lücke höchster Schwere ohne Anmeldung aktiv gegen eine Plattform benutzt wurde, die Zahlungsvorgänge hält — und jeder Shop, der nicht binnen Stunden nach dem Hotfix aktualisiert war, hat diese Woche mit Hoffen verbracht.

Am sicheren Ende ist die Begründung fast langweilig. Eine statische oder vorgerenderte Site aus dem CDN hat keine Datenbank am öffentlichen Ursprung, kein Admin-Login zum Durchprobieren und kein Plugin, das zur Anfragezeit läuft — die meisten der oben genannten Angriffsklassen haben schlicht keinen Landeplatz. Warum wir mit Next.js bauen ist zum Teil genau dieses Argument. Verwaltete SaaS-Plattformen sind aus einem anderen Grund fast genauso gut: Der Anbieter patcht zentral, für alle, meist binnen Stunden, und das ist die einzige Reaktion, die für ein Fünf-Stunden-Fenster schnell genug ist. Was du abgibst, ist Kontrolle; was bei dir bleibt, ist das Risiko in deinen Apps, deinen Theme-Skripten und den Zugängen deiner Mitarbeiter.

Was du konkret tun solltest

Die Reparaturliste oben ist nach Ertrag sortiert, nicht nach Raffinesse, und das Auffällige daran ist, wie wenig davon Sicherheitsarbeit im Fachsinn ist. Phishing-resistente MFA, ein kurzer Update-Zyklus, weniger bewegliche Teile und Backups, aus denen einmal wirklich wiederhergestellt wurde, verhindern die überwiegende Mehrheit echter Kompromittierungen einer normalen Firmenwebsite. Nichts davon braucht einen Berater. Es braucht jemanden, dessen Aufgabe es ist, das nach Plan zu erledigen — und genau das kaufst du mit einem Wartungsvertrag.

Zugangsdaten verdienen den ersten Platz, weil die Zahlen so schief liegen. Microsoft misst, dass phishing-resistente MFA über 99 % der Identitätsangriffe stoppt, während SMS-Codes und Einmalpasswörter von Angreifern, die das Passwort ohnehin schon haben, routinemäßig umgangen werden. Passkeys sind nichts Exotisches mehr — die FIDO Alliance zählt 48 % der hundert größten Websites als unterstützend, und Google meldet über 800 Millionen Konten, die sich so anmelden. Sie auf deinen Admin-, Hosting-, Registrar- und DNS-Zugängen einzuschalten, ist ein Nachmittag, der eine ganze Risikokategorie entfernt.

Die letzte Zeile wird am ehesten übergangen. Wenn irgendein Teil deiner Website mit KI-Unterstützung geschrieben wurde — und 2026 trifft das fast überall irgendwo zu —, gehört sie an den Stellen geprüft, die Eingaben, Authentifizierung und Datenzugriff berühren, denn 45 % der KI-generierten Codeproben enthalten eine Schwachstelle aus den OWASP Top 10. Die Werkzeuge sind nicht das Problem, wir nutzen sie täglich. Das Fehlen einer prüfenden Person ist es.

Wo du anfängst, wenn das viel ist

Fang mit einer Bestandsaufnahme an, weil fast niemand eine hat. Was läuft auf dem Server, in welcher Version, wann wurde es zuletzt aktualisiert, wer kann sich anmelden, und welche Dritten halten einen Schlüssel. Schon diese Liste beantwortet meist die Frage, was zuerst zu tun ist, und sie ist häufig das erste Mal, dass jemand aufschreibt, wie viele Plugins oder Integrationen sich in fünf Jahren angesammelt haben.

Von dort ist die Reihenfolge die aus der Tabelle: Zugangsdaten, Update-Takt, Fläche verkleinern, Backups. Wenn du das lieber nicht selbst zusammenträgst, liefert ein technisches Audit genau diese Bestandsaufnahme und die daraus folgende priorisierte Reparaturliste, in klarer Sprache statt als roher Scanner-Export. So oder so: Was aus diesem Jahr hängen bleiben sollte, ist, dass sich das Fenster von Wochen auf Stunden geschlossen hat, und dass jeder Plan, der darauf baut, dass du es rechtzeitig merkst, nicht mehr trägt.

Quellen

Geprüft im September 2026. Primäre Offenlegungen von Anbietern und Forschern überall dort, wo eine Zahl von ihnen stammt — die Fußnote jeder Tabelle sagt, was die Zahlen messen und was nicht.

Häufig gestellte Fragen

Willst du wissen, was auf deiner Website wirklich offen liegt?

Wir nehmen auf, was auf deinem Server läuft, wie alt es ist und wer sich anmelden kann — und geben dir die Reparaturliste nach Priorität, in klarer Sprache.