LINKÖPING / LONDON (IT BOLTWISE) – Die Linux Foundation startet mit „Akrites“ eine Initiative, die kritische Sicherheitslücken in Open-Source-Projekten schneller und verlässlicher schließen soll. Der Start fällt in eine Phase, in der die EU-Vorgaben zum Cyber Resilience Act ab 2026 konkrete Compliance-Anforderungen für Software-Lieferketten erzwingen. Parallel zeigen mehrere Vorfälle, dass Proof-of-Concept-Exploits und Zero-Days teils schneller kursieren als Patches verfügbar sind. Zusätzlich baut die Eclipse Foundation mit dem ORC Learning Hub Schulungsmodule für Coordinated Vulnerability Disclosure und SBOM-Erstellung aus.

Die Linux Foundation will das „Patch-Gap“ zwischen Entdeckung und Behebung in der Open-Source-Welt systematisch verkleinern. Am 2. Juli 2026 wurde die Akrites-Initiative gestartet, die sich nach außen als eine Art „Maintainer der letzten Instanz“ positioniert: Wenn Projektteams aus Ressourcenmangel nicht rechtzeitig reagieren können, soll eine koordinierte Schließung kritischer Lücken erfolgen. Der Zeitpunkt ist nicht zufällig. Denn mit den ersten Verpflichtungen des Cyber Resilience Act (CRA) ab September 2026 müssen Unternehmen mehr als nur reaktiv patchen – sie brauchen nachweisbare Prozesse, klare Verantwortlichkeiten und belastbare Update-Mechanismen.
Technisch betrachtet dreht sich bei Akrites weniger um neue Sicherheitsalgorithmen, sondern um operativen Betrieb: standardisierte Workflows für Schwachstellenannahme, Priorisierung, Patch-Engineering und Veröffentlichung. Genau an dieser Stelle treffen regulatorische Erwartungen auf die Realität vieler Repositories. Während Normungsgremien parallel Standards finalisieren, zeigen mehrere Vorfälle, wie schnell aus einer nicht behandelten Schwachstelle ein Angriffspfad wird. Ein Beispiel: In Yarbo-Rasenmährobotern wurde ein hartcodiertes Root-Passwort entdeckt, das unbefugten Fernzugriff auf Kameras und GPS-Daten ermöglicht und teils gespeicherte WLAN-Zugangsdaten auslesen kann. Solche „nicht patchbaren“ Hintertüren sind besonders problematisch, weil sie Security-by-Design praktisch voraussetzen statt nur nachträgliche Updates zu liefern.
Auch das Tempo im Angriffs-Ökosystem setzt der Community zu. Auf dem indischen Markt für Elektrofahrzeuge sorgten virale Demonstrationen für Unruhe: Es ging um unbefugten Bluetooth-Zugriff auf Batteriemanagementsysteme (BMS), wie Sicherheitsforscher öffentlich warnten. Die Empfehlung zielte auf zwei Sofortmaßnahmen ab – Standardpasswörter ändern und Bluetooth-Werbung deaktivieren – und zeigt damit, dass in vielen Organisationen die „Defense-in-Depth“-Schicht nicht dort liegt, wo sie im Ernstfall schnell genug wirkt. Gleichzeitig arbeiten in Linköping, Schweden, gerade Experten an der EN 40000-1-Serie, die als horizontale Normen den technischen Rahmen für CRA-Compliance liefern soll, insbesondere für die Meldung von Schwachstellen und die Bereitstellung von Sicherheitsupdates.
Marktseitig zeigt sich ein Trend, der die Priorisierung von Akrites plausibel macht: Check Point beschreibt in einer Analyse einen grundlegenden Wandel der Bedrohungslandschaft – Software-Schwachstellen tragen inzwischen 42,6 Prozent zu kritischer Exposition bei, nach 18,7 Prozent im Jahr 2025. Mit anderen Worten: Selbst wenn Perimeterschutz und SOC-Prozesse stabil bleiben, entscheidet die Software-Lücke zunehmend über die Angriffsfläche. Hinzu kommt, dass bestimmte Branchen besonders verwundbar sind. Laut SonicWall verzeichnen Krankenhäuser und Gesundheitsorganisationen in der ersten Jahreshälfte 2026 im Schnitt über 100.000 Malware-Treffer pro Firewall. Und nur 5,7 Prozent der Organisationen verfügen dem Bericht zufolge über volle Transparenz zu Service-Konten und statischen Zugangsdaten – genau jene Bereiche, die in Compliance- und Audit-Kontexten häufig als Risiko wirken.
Als „Ergänzung“ zum Betrieb investiert die Eclipse Foundation in Qualifizierung. Am 30. Juni 2026 startete der Open Regulatory Compliance (ORC) Learning Hub mit kostenlosen Schulungsmodulen zur Schwachstellenbehandlung sowie zum Coordinated Vulnerability Disclosure (CVD)-Prozess. Weitere Inhalte zur Erstellung von Software-Stücklisten (SBOM) und zu automatisierten Patch-Protokollen sind geplant. Diese Ausrichtung ist strategisch, weil Unternehmen unter CRA nicht nur Technik liefern müssen, sondern auch Dokumentations- und Meldepflichten erfüllen. Im Vergleich zu reinen Penetration-Tests ist CVD eher ein organisatorisches Sicherheitsinstrument: Es koppelt technische Fixes an strukturierte Kommunikation, damit Patches nicht zu spät eintreffen.
Der Kernkonflikt bleibt jedoch das Verhältnis von Entdeckungs- und Reparaturgeschwindigkeit. Eine Analyse zum Claude Mythos Preview von Anthropic aus dem Frühjahr 2026 identifizierte 1.596 bestätigte Schwachstellen in über 23.000 Code-Pfaden und macht die Lücke quantifizierbar: Täglich werden im Schnitt 25 neue Sicherheitslücken entdeckt, aber nur 1,5 werden durchschnittlich geschlossen. Lediglich sechs Prozent der identifizierten Fehler hatten zum Zeitpunkt der Offenlegung bereits einen verfügbaren Patch. Die Dynamik verschärft sich, wenn Zero-Day-Exploits vorab publik werden. Am 27. Juni 2026 veröffentlichte ein Forscher unter dem Pseudonym „bikini“ ein GitHub-„Exploitarium“ mit über 30 Proof-of-Concept-Exploits – darunter zum Linux-Kernel, FFmpeg und libssh2 – ohne vorherige Benachrichtigung der Maintainer. Eine Remote-Code-Ausführungs-Schwachstelle in libssh2 (CVE-2026-55200) erhielt einen CVSS-Score von 9,2, bevor sie gepatcht wurde.
Genau hier setzt Akrites mit Unterstützung großer Akteure an: Die Initiative wird unter anderem von Microsoft, Google, NVIDIA und OpenAI sowie von Finanzinstituten wie JPMorganChase unterstützt. Das ist auch als Signal an die Marktteilnehmer zu verstehen. Unternehmen, die Software in Produktion betreiben, stehen zunehmend unter Druck, Lieferkettenrisiken messbar zu reduzieren – und Open Source ist dabei nicht automatisch „risikofrei“, nur weil der Code öffentlich ist. Akrites versucht deshalb, die Verantwortungsfrage praktisch zu adressieren: Nicht jedes Projekt kann jederzeit eine Security-Release-Pipeline im Unternehmensstandard betreiben. Akrites soll helfen, kritische Sicherheitslücken auch dann zu schließen, wenn die ursprünglichen Projektbetreuer nicht über die nötigen Ressourcen verfügen – und damit die Wirksamkeit von Updates zu erhöhen.
Für die nächsten Monate zeichnet sich ab, dass Akrites, CVD-Trainings und die entstehenden CRA-Normen zusammen eine Art „operatives Compliance-Stack“ ergeben werden: Teams müssen technische Fixes schneller umsetzen, gleichzeitig aber auch SBOMs, Patch-Logs und Meldestrukturen liefern können. Interessant ist dabei der Blick auf den Wettbewerb in der Umsetzung: Während manche Anbieter stärker auf automatisierte Scans und Monitoring setzen, rückt Akrites explizit den Reparaturprozess ins Zentrum. In der Praxis werden davon vor allem Maintainer profitieren, die ihre Roadmaps bislang nicht für Security-Engineering umgestellt haben. Und auch regulatorisch wird es enger: Neben CRA gewinnt der EU AI Act an Relevanz für Compliance-Abteilungen, sodass Sicherheitsprozesse künftig über reine CVE-Behandlung hinausgehen müssen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Linux Foundation startet Akrites: Notfall-Reparaturen für Open Source" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Linux Foundation startet Akrites: Notfall-Reparaturen für Open Source" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Linux Foundation startet Akrites: Notfall-Reparaturen für Open Source« bei Google Deutschland suchen, bei Bing oder Google News!