
Fundierte Analysen
2026 State of Application Security Report
Wenn das Entwicklungstempo die Sicherheit überholt

Ein klares Bild des Anwendungsrisikos.
Basierend auf Daten von mehr als 1.000 Produktionsorganisationen über Quellcode, CI/CD, Infrastructure as Code, Container und Cloud-Runtime hinweg legt der Report die verbreitetsten und gravierendsten AppSec-Risiken offen, mit denen Unternehmen heute konfrontiert sind.
betreiben Anwendungen mit kritischen Schwachstellen in der Produktion
lassen hohe oder kritische Container-Schwachstellen länger als 90 Tage ungepatcht
stellen gültige Secrets im Quellcode bloß
haben offengelegte Anmeldedaten für KI oder maschinelles Lernen
führen bekannte bösartige Pakete in der Produktion aus
stellen unverschlüsselten Speicher über Infrastructure as Code bereit
Sichtbarkeit ist nicht das Problem. Priorisierung schon.
Security-Teams fehlt es nicht an Befunden. Sie werden davon überfordert.
Fragmentierte Tools erzeugen Tausende von Warnmeldungen, ohne aufzuzeigen, welche Risiken in der Produktion tatsächlich erreichbar sind. Infolgedessen wachsen Schwachstellen-Backlogs, die Behebung verlangsamt sich und kritische Schwachstellen bleiben monatelang ungelöst.
Dieser Report zeigt, warum traditionelle AppSec-Ansätze scheitern und was erfolgreiche Teams anders machen.
Wichtige Trends, die die Anwendungssicherheit 2026 bestimmen
KI vergrößert die Angriffsfläche
KI-Zugangsdaten werden routinemäßig in Code und Pipelines offengelegt und ermöglichen den Zugriff auf proprietäre Modelle, sensible Daten und nutzungsbasierte Services.
43%
der Organisationen haben offengelegte Zugangsdaten für KI oder maschinelles Lernen
Erkennung ohne Kontext scheitert
Organisationen erkennen Schwachstellen frühzeitig, verfügen jedoch nicht über die erforderlichen Runtime-Einblicke, um das Wesentliche zu priorisieren und zu beheben.
77%
behalten hohe oder kritische Container-Schwachstellen länger als 90 Tage bei
Die Software-Supply-Chain ist der primäre Angriffspfad
Bösartige und anfällige Abhängigkeiten werden noch Jahre nach ihrer Veröffentlichung in der Produktion ausgeführt und erzeugen so vererbte Risiken über Services hinweg.
78%
der Organisationen führen Anwendungen mit kritischen, anfälligen Abhängigkeiten aus
50%
der Organisationen weisen immer noch von Log4Shell betroffene Abhängigkeiten auf
Infrastructure as Code skaliert Fehlkonfigurationen
Unsichere Templates werden automatisch über Umgebungen hinweg repliziert und verankern Lücken bei Verschlüsselung, Logging und IAM in großem Umfang.
75%
der Organisationen stellen Infrastruktur mittels IaC bereit
80%
verfügen über kein Logging oder Monitoring in IaC-verwalteten Umgebungen
Eine Nachricht von Orca Security CEO Gil Geron

Die Anwendungssicherheit hat sich grundlegend verändert, doch viele Programme arbeiten immer noch so, als wäre dies nicht der Fall. Software basiert auf Open-Source-Abhängigkeiten, automatisierten Pipelines und Infrastructure as Code, während KI sowohl den Umfang als auch das Risiko erhöht. Dieser Report hilft Organisationen zu verstehen, wo traditionelle Ansätze versagen und wie sie sich auf Änderungen konzentrieren können, die das Risiko spürbar reduzieren.“
Gil Geron
CEO und Mitgründer von Orca Security
Entdecken Sie den vollständigen State of AppSec Report 2026
Basierend auf aggregierten, anonymisierten Telemetriedaten, die zwischen Q3 2025 und Q1 2026 erfasst wurden, bietet dieser Report eine umfassende Analyse realer Anwendungsrisiken.
Entdecken Sie die dringendsten Trends und Herausforderungen der Anwendungssicherheit, darunter:
- Offenlegung von KI-Zugangsdaten und Modellzugriffsrisiken
- Bedrohungen der Software-Supply-Chain und bösartige Abhängigkeiten
- Verbreitung von Secrets über Code, CI/CD und Runtime hinweg
- Kritische Schwachstellen, die in der Produktion fortbestehen
- Fehlkonfigurationen bei Infrastructure as Code in großem Maßstab
- Sicherheitslücken in Containern und langsame Behebung
- Schwachstellen beim Schutz von Repositories und Branches
- Wichtige Empfehlungen zur Priorisierung und Reduzierung realer Produktionsrisiken