Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1404

Zero-Day-Exploit

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Zero-Day-Exploit?

Zero-Day-ExploitFunktionsfähiger Exploit-Code für eine Schwachstelle, die dem Hersteller noch unbekannt ist oder für die kein Patch existiert — für Angreifer äußerst wertvoll.


Ein Zero-Day-Exploit macht eine Schwachstelle zur Waffe, bevor Verteidigern irgendeine offizielle Gegenmaßnahme zur Verfügung steht. Da es weder Patch noch Signatur und oft keinerlei öffentliche Details gibt, können selbst gut instrumentierte Organisationen blind dafür sein. Das Zeitfenster schließt sich erst, wenn der Hersteller einen Fix ausliefert und die Verteidiger ihn ausrollen — bis dahin läuft der Exploit gegen jedes betroffene System.

Zero-Days treiben die folgenschwersten Einbrüche an. Stuxnet (2010) verkettete vier Windows-Zero-Days — darunter die LNK-Verknüpfungslücke CVE-2010-2568 —, um Air-Gap-Netze zu überwinden und die Zentrifugen in Natanz zu beschädigen. Operation Aurora (2009) nutzte einen Internet-Explorer-Zero-Day (CVE-2010-0249) gegen Google und Dutzende Unternehmen. FORCEDENTRY (CVE-2021-30860), 2021 von Citizen Lab entdeckt, nutzte einen Integer-Überlauf im JBIG2-Parser von Apples CoreGraphics aus, um die iMessage-BlastDoor-Sandbox in einer Zero-Click-Kette zu umgehen, die die Pegasus-Spyware der NSO Group installierte. Vollständige Remote-Ketten gegen moderne Smartphones und Browser werden von Brokern wie Zerodium und Crowdfense für Millionen von Dollar gehandelt.

flowchart LR
  A[Forscher/Angreifer findet den Bug] --> B{An Hersteller gemeldet?}
  B -->|Nein| C[Zero-Day: Waffenfähig machen + in freier Wildbahn ausnutzen]
  B -->|Ja| D[Hersteller entwickelt Patch]
  C --> E[Hersteller erfährt schließlich von der Ausnutzung]
  E --> D
  D --> F[Patch veröffentlicht]
  F --> G[Verteidiger rollen aus: Fenster schließt sich -> N-Day]

Da Prävention allein das Unbekannte nicht aufhalten kann, stützt sich die Erkennung auf Verhaltensanalyse (EDR/XDR), auf Exploit-Gegenmaßnahmen (Intel CET, ARM PAC/MTE, Sandboxing), auf Application-Allow-Listing und auf ein konsequentes Least-Privilege-Prinzip, damit ein erfolgreicher Exploit nur begrenzte Handlungsmöglichkeiten erlangt. Programme wie der Known-Exploited-Vulnerabilities-Katalog (KEV) der CISA beschleunigen das Patchen, sobald ein Zero-Day öffentlich wird.

Beispiele

  1. 01

    Stuxnet (2010) verkettete vier Windows-Zero-Days, um iranische Zentrifugen zu sabotieren.

  2. 02

    FORCEDENTRY (CVE-2021-30860) — ein Zero-Click-Zero-Day in iMessage, der zum Ausbringen von Pegasus genutzt wurde.

Häufige Fragen

Was ist Zero-Day-Exploit?

Funktionsfähiger Exploit-Code für eine Schwachstelle, die dem Hersteller noch unbekannt ist oder für die kein Patch existiert — für Angreifer äußerst wertvoll. Es gehört zur Kategorie Schwachstellen der Cybersicherheit.

Was bedeutet Zero-Day-Exploit?

Funktionsfähiger Exploit-Code für eine Schwachstelle, die dem Hersteller noch unbekannt ist oder für die kein Patch existiert — für Angreifer äußerst wertvoll.

Wie schützt man sich gegen Zero-Day-Exploit?

Schutzmaßnahmen gegen Zero-Day-Exploit kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Zero-Day-Exploit?

Übliche alternative Bezeichnungen: 0-Day-Exploit.

Verwandte Begriffe

Siehe auch