LONDON (IT BOLTWISE) – Microsoft hat im Bounty-Zeitraum bis Ende Juni 2026 mehr als 20 Millionen US-Dollar an externe Sicherheitsforscher ausgezahlt. Das Programm erreichte 562 Teilnehmende aus 64 Ländern und insgesamt 2.531 qualifizierte Berichte. Eine Richtlinienänderung ab Dezember 2025 machte zuvor häufig ausgeschlossene Schwachstellen standardmäßig förderfähig. Zusätzlich setzt der Konzern auf KI-gestützte Industrialisierung, um Meldungen schneller zu erkennen und zu priorisieren.

Microsoft hat die eigenen Bug-Bounty-Zahlungen im abgelaufenen Jahr auf einen neuen Höchststand gehoben. Laut den vorliegenden Unternehmensangaben summierte sich die Ausschüttung im Zeitraum vom 1. Juli 2025 bis zum 30. Juni 2026 auf über 20 Millionen US-Dollar. Damit bewegt sich der Konzern klar in der Logik „disclosure statt Dunkelziffer“: Schwachstellen sollen nicht erst im Incident-Fall ans Licht kommen, sondern über definierte Programme in einen kontrollierten Melde- und Validierungsprozess fließen.
Der Anstieg ist nicht nur eine Frage des Budgets, sondern auch der Beteiligung. Insgesamt reichten die Teilnehmenden 2.531 qualifizierte Berichte in 15 Programmen ein, verteilt auf 562 Forscher aus 64 Ländern. Im Vergleich zum vorherigen Berichtszeitraum stiegen sowohl die Zahl der Experten als auch die gemeldeten Fälle deutlich: Damals wurden 17 Millionen US-Dollar an 344 Experten aus 59 Ländern ausgezahlt. Für die operative Umsetzung bedeutet das: mehr Eingangskanäle, mehr Varianten von Reports und damit ein wachsender Bedarf an automatisierter Vorprüfung, damit Teams nicht an der reinen Koordination hängen bleiben.
Ein zentraler Hebel lag laut Angaben in der Erweiterung der Förderkriterien. Ende 2025 führte Microsoft eine Richtlinie ein, nach der bestimmte Schwachstellen ab Dezember 2025 standardmäßig als förderfähig gelten. Diese Änderung habe allein zu mehr als 300 zusätzlichen Berichten geführt, verbunden mit weiteren Auszahlungen in Höhe von insgesamt 800.000 US-Dollar für Sicherheitslücken, die nach den alten Regeln nicht prämiiert worden wären. Genau solche „Policy Gates“ sind in Bug-Bounty-Programmen entscheidend: Sie steuern nicht nur, welche Fälle eingereicht werden, sondern auch, welche Lücken für die Produktteams tatsächlich wirtschaftlich priorisierbar sind.
Auch die Programmstrategie wurde breiter aufgestellt. Microsoft fokussiert inzwischen stärker auf Open-Source-Komponenten, Cloud-Dienste und Software von Drittanbietern, also auf Systemteile, die in vielen Unternehmen ohnehin in heterogene Lieferketten eingebettet sind. Zusätzlich hob der Konzern spezielle Wettbewerbe hervor, etwa die „Zero Day Quest“: In diesem Rahmen seien rund 700 Berichte eingereicht worden, die zu Auszahlungen von insgesamt 2,3 Millionen US-Dollar an Forschende aus 20 Ländern führten. Die höchste Einzelprämie innerhalb der erweiterten Programme soll bei 200.000 US-Dollar gelegen haben; generell variieren Prämienhöhen nach Schweregrad und betroffener Technologie. Interessant ist dabei die Spannbreite: In Cloud- und Sonder-Quests seien bis zu 100.000 US-Dollar möglich, während kritische Schwachstellen in Endpoint- oder On-Premise-Lösungen bis zu 250.000 US-Dollar erreichen können.
Hinter den steigenden Zahlen steckt laut Darstellung zudem eine strategische Neuausrichtung hin zu einer „Industrialisierung“ der Schwachstellenerkennung. Der Konzern nennt den Einsatz spezialisierter KI-Modelle und autonomer Agenten, um Sicherheitslücken schneller zu identifizieren. Technisch lässt sich das als Kombination aus automatisierter Text- und Artefakterkennung im Report-Flow und einer Priorisierung interpretieren: KI kann Muster in Logs, Code-Snippets oder Beschreibungstexten schneller auf Ähnlichkeiten zu bekannten Klassen von Schwachstellen abbilden, während menschliche Teams anschließend Verifikation, Exploit-Nachweis und Impact-Analyse übernehmen. Ziel ist der Schritt von reaktivem Patchen hin zu einer proaktiven Sicherheitsarchitektur, bei der Risiken früher erkannt und eingeordnet werden.
Für Unternehmen ist das gleichzeitig eine Chance und ein Warnsignal. Chance, weil die Bug-Bounty-Datenströme in Summe bessere Signale über reale Angriffsflächen liefern und die Hersteller-Fix-Zyklen beschleunigen können. Warnsignal, weil die Automatisierung in beide Richtungen wirken kann: In den Angaben wird ausdrücklich betont, dass weiterhin Experten die von der KI identifizierten Probleme bewerten und verifizieren. Gleichzeitig wird auf ein inhärentes Risiko hingewiesen: Da es sich bei der zugrundeliegenden Erkennungssoftware um eine Dual-Use-Technologie handelt, könnten ähnliche KI-Methoden auch von potenziellen Angreifern genutzt werden, um Schwachstellen für illegale Zwecke aufzuspüren. Gerade für KMU, die häufig weniger Personal für koordinierte Vulnerability-Response haben, wird damit die eigene Prozessreife wichtiger – von Bug-Tracking über Patch-Planung bis zur systematischen Bewertung der gemeldeten CVE-Relevanz im eigenen Stack.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft Bug Bounty zahlt über 20 Millionen US-Dollar für Sicherheitsmeldungen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Microsoft Bug Bounty zahlt über 20 Millionen US-Dollar für Sicherheitsmeldungen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft Bug Bounty zahlt über 20 Millionen US-Dollar für Sicherheitsmeldungen« bei Google Deutschland suchen, bei Bing oder Google News!