Schwachstellendatenbank gibt die Vollprüfung auf: 62.016 eingegangene Meldungen stehen 2026 nur 34.186 ausgewerteten gegenüber
Wer die Einordnung einer Sicherheitslücke jetzt selbst leisten muss
Die Schwachstellendatenbank liefert weiterhin Einträge, nur seltener eine Bewertung. Laut der Mitteilung des Instituts stiegen die Einreichungen zwischen 2020 und 2025 um 263 Prozent. In den ersten drei Monaten des Jahres 2026 lagen sie nach derselben Mitteilung um knapp ein Drittel über dem Vorjahreszeitraum. Angereichert wurden im Jahr 2025 fast 42.000 Einträge und damit 45 Prozent mehr als in jedem Jahr zuvor.
Angereichert heißt in diesem Zusammenhang: Ein Eintrag bekommt eine Schweregradbewertung, eine Angabe der betroffenen Produktversionen und eine Fehlerklasse. Ohne diese drei Angaben lässt sich eine Meldung nicht maschinell gegen den eigenen Softwarebestand abgleichen. Für die vorrangigen Fälle nennt das Institut als Ziel einen Arbeitstag ab Eingang; alles Übrige trägt den Vermerk der niedrigsten Priorität.
„Eine Schwachstellenmeldung ohne Bewertung ist für ein Entwicklungsteam kein Alarm, sondern Arbeit. Wer die Einordnung nicht mehr geliefert bekommt, muss sie im eigenen Ablauf erzeugen – sonst entscheidet der Zufall, welche Lücke zuerst geschlossen wird“, sagt Alexander Weipprecht, Geschäftsführer der Provimedia GmbH.
Wie stark die Zahl der veröffentlichten Einträge 2026 gestiegen ist
Sieben Kennzahlen beschreiben, wie schnell die Menge wächst. Sie stammen aus zwei getrennten Zählwerken: aus den Metriken des Programms, das die Kennungen für Sicherheitslücken vergibt, und aus dem Dashboard der Datenbank selbst.
- Im Jahr 2025 wurden 48.244 Schwachstelleneinträge veröffentlicht, im Jahr 2024 waren es 40.077.
- Allein im ersten Halbjahr 2026 kamen 35.872 Einträge zusammen.
- Bis Anfang September 2026 nahm die Datenbank im laufenden Jahr 62.016 Meldungen entgegen.
- Ausgewertet wurden davon 34.186.
- Im August 2026 standen 12.728 eingegangenen Meldungen 4.902 ausgewertete gegenüber.
- Das Forum of Incident Response and Security Teams (FIRST) erwartet für das Gesamtjahr 2026 rund 66.000 Einträge.
- Der Katalog nachweislich ausgenutzter Schwachstellen der US-amerikanischen Cybersicherheitsbehörde führte am 4. September 2026 insgesamt 1.695 Einträge.
Die Kennungen selbst werden weiterhin vergeben. Was in der Schwachstellendatenbank fehlt, ist die anschließende Prüfung durch die Behörde – und damit die Grundlage, auf der viele Werkzeuge im Betrieb entscheiden, ob eine Meldung den eigenen Bestand überhaupt berührt.
Warum die deutsche Statistik an derselben Quelle hängt
Das Bundesamt für Sicherheit in der Informationstechnik führt keine eigene Zählung der Schwachstellen. Laut seinem Lagebericht zur IT-Sicherheit in Deutschland, vorgestellt am 11. November 2025, beruht die Schwachstellenstatistik ausdrücklich auf der US-amerikanischen Datenbank. Für den Berichtszeitraum vom 1. Juli 2024 bis zum 30. Juni 2025 weist das Amt durchschnittlich 119 neue Schwachstellen je Tag aus, ein Zuwachs von rund 24 Prozent.
Die Verteilung nach Schweregrad verschiebt sich dabei nicht im selben Maß. Nach Angaben des Bundesamts nahm die Zahl der Schwachstellen mit mittlerem oder hohem Schweregrad um gut 20 Prozent zu, während die Zahl der kritischen um 2 Prozent zurückging. Von 294 Meldungen aus der Sicherheitsforschung erwiesen sich 56 Prozent als echte Softwareschwachstellen; der Rest waren Fehlkonfigurationen oder bereits behobene Fehler.
Der Rückstau schlägt inzwischen auch in der deutschen Reihe durch. Im Monatsbericht des Bundesamts zur Cybersicherheitslage mit dem Berichtszeitraum Juli 2026 stehen für das erste Quartal 2026 insgesamt 10.806 bewertete Schwachstellen und zusätzlich 4.395 ohne Bewertung. Im vierten Quartal 2025 waren 2.136 Einträge unbewertet. Wer diese Lücke im eigenen Ablauf schließen will, findet eine Erläuterung fester Prüfschritte in der Softwareentwicklung.
Woran sich das tatsächliche Risiko im Herbst 2026 ablesen lässt
Mehr Fundmeldungen bedeuten nicht zwangsläufig unsicherere Software. Nach Angaben des Forums, das die Jahresprognose erstellt, spiegelt der Anstieg vor allem intensivere Sicherheitsforschung und eine bessere Meldepraxis wider und nicht einen Rückgang der Softwarequalität. Dieselbe Auswertung kommt zu dem Ergebnis, dass der Aufwand für das Einspielen von Korrekturen nicht wesentlich zugenommen hat, sobald nur tatsächlich ausgenutzte Lücken betrachtet werden.
Die Zahl der nachweislich ausgenutzten Lücken bewegt sich in einer anderen Größenordnung als die Zahl der Meldungen. Der Katalog der US-amerikanischen Cybersicherheitsbehörde nahm im Jahr 2026 bis Anfang September 211 Einträge neu auf. Im gesamten Jahr 2025 waren es 245 und im Jahr 2024 insgesamt 186.
Für die kommenden Monate verschiebt sich damit die Prüffrage im Betrieb. Nicht die Zahl der Meldungen entscheidet über den Aufwand, sondern die Frage, welche davon eine eingesetzte Bibliothek in der eingesetzten Version überhaupt betreffen. Die nächsten Vergleichswerte kommen aus zwei Häusern: Das Bundesamt legt seinen Lagebericht üblicherweise im November vor, das Forum aktualisiert seine Jahresprognose zum Jahreswechsel.
Die Provimedia GmbH ist ein Online-Verlag mit Sitz in der Region Stuttgart. Wir schaffen wertvolle Informationen in unterschiedlichen Branchen um Wissen schnell und einfach zugänglich zu machen. Wir haben uns auf übersichtliche Webseiten und Auffindbarkeit von Informationen spezialisiert.
Provimedia GmbH
Weidenweg 12
74321 Bietigheim-Bissingen
Telefon: +49 (7142) 3442727
Telefax: +49 (7142) 2279985
http://provimedia.de
CEO
Telefon: +49 (7142) 3442727
E-Mail: info@provimedia.de
![]()