KI findet Ihre Sicherheitslücken schneller, als Sie sie schließen können

Diese Woche erschienen zwei Meldungen, die zusammen betrachtet jedes Entwicklungs- und Sicherheitsteam aufhorchen lassen sollten.
Zunächst die große Neuigkeit: Anthropic hat Claude Mythos Preview angekündigt – ein neues KI-Modell, das nach eigenen Angaben zu gefährlich für eine öffentliche Veröffentlichung ist. Der Grund? Es ist erschreckend gut darin, Sicherheitslücken zu finden. Dabei geht es nicht um Spielzeugbeispiele aus CTF-Challenges. Mythos entdeckte einen 27 Jahre alten Bug in OpenBSD, einem der sicherheitshärtetsten Betriebssysteme der Welt. Es fand einen Fehler in FFmpeg, den automatisierte Testwerkzeuge fünf Millionen Mal übersehen hatten. Es verknüpfte mehrere Linux-Kernel-Schwachstellen miteinander, um von normalem Benutzerzugriff zur vollständigen Kontrolle über eine Maschine zu gelangen. Tausende von Zero-Days über alle großen Betriebssysteme und Browser hinweg – die meisten davon waren ungepatcht, bis Anthropic sie gemeldet hat.
Anthropic veröffentlicht das Modell nicht für die Öffentlichkeit. Stattdessen wurde Project Glasswing ins Leben gerufen, das etwa 40 Organisationen (darunter einige der größten Technologieunternehmen der Welt) Zugang gewährt, um ihren eigenen Code zu scannen und zu bereinigen. Zusätzlich werden 100 Millionen US-Dollar an Nutzungsguthaben und 4 Millionen US-Dollar für Open-Source-Sicherheitsstiftungen bereitgestellt.
Die zweite Geschichte ist kleiner, aber womöglich aufschlussreicher: CVE-2026-39987, eine Pre-Authentication-Remote-Code-Execution-Schwachstelle in Marimo, einem quelloffenen Python-Notebook, das bei Datenwissenschaftlern sehr beliebt ist. CVSS-Score: 9,3. Die Schwachstelle lag in einem WebSocket-Endpunkt (/terminal/ws), der schlicht keine Authentifizierung prüfte – obwohl alle anderen WebSocket-Endpunkte im Code dies taten. Sysdig setzte Honeypots ein und beobachtete eine Ausnutzung innerhalb von 10 Stunden nach der öffentlichen Bekanntmachung. Zehn Stunden.
Was diese beiden Geschichten gemeinsam haben
Der gemeinsame Nenner von Mythos und dem Marimo-CVE ist derselbe: Das Zeitfenster zwischen dem Entstehen einer Schwachstelle und ihrer Ausnutzung ist zusammengebrochen.
Bei Mythos haben wir es mit einer KI zu tun, die Bugs findet, die menschliche Forscher jahrzehntelang übersehen haben. Im Fall von Marimo sehen wir Angreifer, die eine bekannte Schwachstelle ausnutzen, bevor die meisten Teams überhaupt die Sicherheitsmeldung gelesen haben. Beides weist in dieselbe Richtung: Patchgeschwindigkeit und Bewusstsein für die Angriffsfläche sind keine optionalen Disziplinen mehr. Sie sind überlebenswichtig.
Und das beunruhigt mich: Der Leiter des Frontier-Red-Teamings bei Anthropic schätzt, dass Open-Weight-Modelle innerhalb von sechs bis achtzehn Monaten an die Fähigkeiten von Mythos zur Fehlerfindung heranreichen werden. Das bedeutet, dass diese Fähigkeit nicht für immer hinter einer eingeschränkten Forschungsvorschau gesperrt bleibt. Sie verbreitet sich.
Was das für Entwicklungsteams bedeutet
Wer Webanwendungen, APIs oder irgendetwas mit einer WebSocket-Schicht entwickelt, sollte beim Marimo-Bug ein unangenehmes Déjà-vu-Gefühl verspüren. Ein Endpunkt, der die Authentifizierung übersprungen hat. Alle anderen Endpunkte haben es richtig gemacht. Genau diese Art von Inkonsistenz entgeht dem Code-Review, besteht die QA und sitzt monatelang in der Produktion.
In unserer PHP- und Docker-Arbeit mit Enterprise-Kunden begegnet uns dieses Muster ständig. Ein Team fügt einen neuen Endpunkt hinzu, kopiert ihn von einem bestehenden, entfernt die Auth-Middleware „vorübergehend" während der Entwicklung – und schon ist er im Live-System. Der Rest der Anwendung ist perfekt abgesichert. Eine Route nicht. Das reicht.
Wenn wir Penetrationstests für Gaming-Studios und Reiseplattformen durchführen, suchen wir gezielt nach diesen Inkonsistenzen. Der völlig offene Debug-Endpunkt hinter einem Load Balancer. Das Admin-Panel, das Authentifizierung prüft, aber keine Autorisierung. Die Staging-API, die versehentlich per DNS auf die Produktionsumgebung zeigt. Das sind die Bugs, aus denen CVSS-9+-Schwachstellen entstehen – und genau die Art von logischen Fehlern, die KI-Modelle der Mythos-Klasse künftig in großem Maßstab aufspüren werden.
Der mobile Aspekt ist ebenfalls relevant
Wer denkt: „Das ist ein serverseitiges Problem, meine mobile App ist sicher" – denken Sie nochmal nach. In unseren nativen iOS- und Android-Projekten haben wir Apps gesehen, die darauf vertrauen, dass der Server die gesamte Sicherheitsvalidierung übernimmt. Wird das Backend durch eine Schwachstelle wie CVE-2026-39987 kompromittiert, sind alle Daten, die die mobile App sendet und empfängt, exponiert: API-Tokens, Nutzerdaten, Session-Credentials.
Das haben wir in Gesundheits- und IoT-Apps erlebt, bei denen der mobile Client sensible Daten lokal speichert und mit einem Backend synchronisiert, das das Team für sicher hielt, „weil es hinter einer Firewall liegt". Die Marimo-Schwachstelle war über eine einzige nicht authentifizierte WebSocket-Verbindung ausnutzbar. Firewalls helfen nicht, wenn die Tür bereits von innen, auf der Anwendungsebene, offensteht.
Apples neue App-Store-Anforderungen für die watchOS- und iOS-26-SDK-Compliance erhöhen den Termindruck zusätzlich. Teams, die gleichzeitig die April-Deadlines einhalten und ihre Backends absichern müssen, geraten genau in die Art von operativem Engpass, in dem Auth-Prüfungen gerne vergessen werden.
Eine Maßnahme, die Sie jetzt sofort ergreifen können
Hier ist ein konkreter Schritt: Prüfen Sie jeden WebSocket- und Echtzeit-Endpunkt in Ihrer Anwendung auf Authentifizierungskonsistenz. Nicht nur „Muss man sich einloggen?", sondern: „Erzwingt tatsächlich jeder einzelne Endpunkt – einschließlich Debug-, Terminal-, Monitoring- und interner Endpunkte – die Authentifizierung?"
Die Marimo-Schwachstelle existierte, weil ihr Terminal-WebSocket-Endpunkt websocket.accept() verwendete, ohne validate_auth() aufzurufen. Alle anderen Endpunkte riefen es auf. Diese Lücke – ein fehlender Funktionsaufruf in einer einzigen Datei – war ein CVSS-9,3-Pre-Auth-RCE.
Wenn Sie in einem Team arbeiten, das Webanwendungen oder APIs verwaltet, nehmen Sie sich diese Woche eine Stunde Zeit und durchsuchen Sie Ihre Codebasis nach WebSocket-Accept-Handlern. Prüfen Sie jeden einzelnen. Wenn Sie Starlette, FastAPI, Express mit ws oder ein Framework verwenden, das WebSocket-Verbindungen als separaten Pfad von der HTTP-Middleware behandelt, haben Sie wahrscheinlich Endpunkte, die Ihren normalen Auth-Stack umgehen. Finden Sie sie, bevor es jemand anderes tut.
Das große Bild
Anthropic rahmt Project Glasswing als „Defenders first" ein. Die Idee: Den Guten einen Vorsprung verschaffen, bevor Fähigkeiten der Mythos-Klasse breit verfügbar werden. Das ist eine vernünftige Position – sie beruht jedoch auf einer unbequemen Prämisse: Der einzige Weg, sich gegen eine KI zu schützen, die Bugs findet, besteht darin, sie zuerst zu entwickeln und darauf zu hoffen, schneller zu patchen als Angreifer ausnutzen können.
Aus unserer Sicherheitsarbeit bei der Konfiguration von Cloudflare und Akamai für DDoS-Schutz auf großen Reiseplattformen wissen wir: Wir leben bereits in einer Welt, in der automatisierte Angriffe schneller ablaufen als menschliche Reaktionszeiten es erlauben. Der Unterschied bei KI-gestützter Schwachstellenentdeckung ist, dass die Angriffe nicht nur schneller sein werden. Sie werden intelligenter sein. Statt Brute-Force-Scans werden Sie gezielte Ausnutzung logischer Fehler erleben, die keine WAF-Regel abfangen kann – weil der Angriff wie eine legitime Anfrage aussieht.
Das verändert die Art und Weise, wie Sie Abwehrmechanismen konzipieren. Statische Regeln reichen nicht aus. Sie brauchen mehrschichtige Sicherheit: Authentifizierung an jedem Endpunkt, ordentliche Netzwerksegmentierung, damit ein kompromittierter Notebook-Server Ihre Produktionsdatenbank nicht erreichen kann, und echtes Monitoring – nicht nur Log-Aggregation, sondern tatsächliche Anomalieerkennung für das, was Ihre WebSocket-Verbindungen tun.
Wir haben unsere Kunden schon früher auf diesen Wandel hingewiesen. Diese Woche hat das alles deutlich weniger theoretisch wirken lassen.
Wie es weitergeht
Die Sicherheitsbranche wird in Kürze deutlich mehr zu tun bekommen. KI-Modelle, die innerhalb einer Woche Tausende von Zero-Days finden können, werden Software-Maintainer in einen permanenten Sprint zwingen. Open-Source-Projekte mit kleinen Teams – wie Marimo – werden am härtesten getroffen, weil ihnen die Ressourcen fehlen, um in dem Tempo zu patchen, das die Bedrohungslage nun erfordert.
Wenn Ihr Team auf quelloffenen Data-Science-Tools, Entwickler-Notebooks oder internen Tools aufbaut, die für vertrauenswürdige Netzwerke konzipiert wurden, aber nun irgendwo in der Nähe des Internets betrieben werden: Das ist Ihr Weckruf. Behandeln Sie jedes Tool in Ihrem Stack als Teil Ihrer Angriffsfläche. Patchen Sie konsequent. Und gehen Sie nicht davon aus, dass etwas „intern" automatisch sicher ist.
Wenn das nach einem Gespräch klingt, das Ihr Team führen sollte, sprechen wir miteinander.