CVE-Scoring und CVE-Sicherheit sind unerlässlich, um moderne Softwareanwendungen vor neuen Cyber-Bedrohungen zu schützen. Durch die effektive Identifizierung und Priorisierung von Schwachstellen können Unternehmen die kritischsten Risiken zuerst angehen. CVE-Scoring bietet eine standardCVE-Sicherheitspraktiken gewährleisten, dass Schwachstellen nach Schweregrad eingestuft und minimiert werden.
In 2025, 48,185 CVEs wurden veröffentlicht. Dies entspricht einem Anstieg von 20.6 % gegenüber den 39,962 Fällen im Jahr 2024, wobei 38 % als hoch oder kritisch eingestuft wurden. Angesichts dieses rasanten Wachstums ist eine solide CVE-Bewertung und Sicherheitsstrategie nicht mehr optional, sondern unerlässlich.
Das größere Problem ist nicht nur das schiere Volumen, sondern dass herkömmliche Analysemethoden damit nicht Schritt halten können. Das NVD des NIST hat 2025 fast 42,000 CVEs angereichert, 45 % mehr als in jedem Vorjahr. Doch selbst das reichte nicht aus, um mit der steigenden Anzahl an Meldungen Schritt zu halten. Infolgedessen erhielten 2025 nur 28 % der neu gemeldeten CVEs die vollständige NVD-Anreicherung (CVSS-Score, CWE-Klassifizierung, CPE-Daten), ein deutlicher Rückgang gegenüber 46.2 % im Jahr 2024. Diese Zahlen verdeutlichen, wie dringend Unternehmen eigene CVE-Sicherheitsmaßnahmen implementieren müssen, anstatt sich ausschließlich auf die rechtzeitige Bereitstellung von NVD-Daten zu verlassen.
Was ist CVE-Scoring und warum ist es für die CVE-Sicherheit wichtig?
CVE steht für Common Vulnerabilities and Exposures und ist eine Liste öffentlich bekannter Schwachstellen und Risiken im Bereich der Cybersicherheit. Jeder Eintrag in der CVE-Liste erhält eine eindeutige Kennung, die sogenannte CVE-ID, die speziell auf eine Schwachstelle verweist. Die MITRE Corporation verwaltet dieses System. standardIdentifizieren und Katalogisieren von Schwachstellen. Dadurch wird sichergestellt, dass alle im Bereich Cybersicherheit bei der Diskussion spezifischer Bedrohungen die gleichen Referenzen verwenden.
Bei der CVE-Bewertung wird jeder CVE-Eintrag bewertet und ihm wird basierend auf seinem Schweregrad eine numerische Bewertung zugewiesen. Anhand dieser Bewertung können Organisationen die Prioritätsstufe für die Behebung der Sicherheitslücke bestimmen.
Es ermöglicht ihnen, Ressourcen effektiv zu verteilen und potenzielle Risiken zu minimieren. Das CVE-Bewertungssystem bewertet Faktoren wie die einfache Ausnutzbarkeit. Es berücksichtigt auch die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit (oft als „CIA-Triade“ bezeichnet). Zusätzlich bewertet es das Sanierungspotenzial.
Wie NVD, die MITRE-CVE-Liste und die CVE-Bewertung zusammenarbeiten
Verständnis der Verbindung zwischen der National Vulnerability Database (NVD), der MITRE-Liste, und CVE-Sicherheit ist unerlässlich, um zu verstehen, wie Schwachstellen im Cybersicherheits-Ökosystem verwaltet werden.
Die MITRE CVE-Liste beginnt mit der Identifizierung von Schwachstellen und der Zuweisung einer CVE-ID. Diese Liste enthält jedoch nur die grundlegenden Informationen zu jeder Schwachstelle. Der NVD, der von der Nationales Institut für Standards und Technologie (NIST), bereichert diese Daten durch detaillierte Beschreibungen, Referenzen und vor allem CVE-Bewertungen durch die Common Vulnerability Scoring System (CVSS).
NVD ist eine wichtige Ressource, da es als Repository dient für standards-basierte Schwachstellendaten, die Unternehmen helfen, die Auswirkungen einer Schwachstelle umfassender zu verstehen. NVD enthält nicht nur CVSS-Scores, sondern auch detaillierte Informationen wie:
- Detaillierte Beschreibungen jeder Schwachstelle, einschließlich technischer Details und des Kontexts, in dem die Schwachstelle ausgenutzt werden könnte.
- Wirkungsmetriken die zeigen, wie sich die Sicherheitslücke auf verschiedene Teile des Systems einer Organisation auswirken könnte.
- Informationen zur Behebung beispielsweise Links zu Patches, Hinweisen und Risikominderungen.
Aufgrund seines umfassenden Charakters ist das NVD die Anlaufstelle für Unternehmen, wenn sie die tatsächlichen Auswirkungen einer Sicherheitslücke beurteilen und wissen müssen, wie sie diese wirksam beheben können.
CVSS: Das gängigste CVE-Bewertungssystem in der Cybersicherheit
Die am häufigsten verwendete Methode zur CVE-Bewertung ist die Common Vulnerability Scoring System (CVSS), gepflegt und weiterentwickelt vom Forum of Incident Response and Security Teams (FIRST). CVSS bietet eine standardEine standardisierte Methode zur Messung der Schwere von Schwachstellen, die es Unternehmen erleichtert, Prioritäten für die zuerst zu behebenden Schwachstellen festzulegen.
CVSS bewertet Schwachstellen auf einer Skala von 0 bis 10. Dabei steht 0 für kein Risiko und 10 für den höchsten Schweregrad. Die Bewertung basiert auf vier Hauptmetrikengruppen:
Basispunktzahl:
Dies spiegelt die intrinsischen Merkmale einer Schwachstelle wider, die im Laufe der Zeit und über verschiedene Benutzerumgebungen hinweg konstant bleiben. Der Basiswert berücksichtigt Faktoren wie die Ausnutzbarkeit. Dies bezieht sich darauf, wie einfach es ist, die Schwachstelle auszunutzen. Außerdem werden die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit bewertet.
Zeitliche Punktzahl:
Dadurch wird der Basiswert anhand von Faktoren angepasst, die sich im Laufe der Zeit ändern, z. B. ob ein Fix verfügbar ist oder ob ein Exploit aktiv verwendet wird. Zeitliche Metriken umfassen die Reife des Exploit-Codes, den Behebungsgrad und die Berichtszuverlässigkeit.
Umweltbewertung:
Dadurch können Organisationen den CVSS-Score anpassen, um die Auswirkungen der Sicherheitslücke in ihrer spezifischen Umgebung widerzuspiegeln. Dabei werden Faktoren wie die Bedeutung des betroffenen Systems und der potenzielle Kollateralschaden berücksichtigt.
Ergänzende Metrikgruppe:
Es wurde in CVSS v4.0 eingeführt und bietet zusätzlichen Kontext, der die Gesamtrisikobewertung beeinflussen kann. Dazu gehören Aspekte wie Sicherheitsanforderungen, automatisierbare Metriken (die messen, wie sich Automatisierung auf die Ausnutzung auswirkt) und einzigartige Merkmale, die möglicherweise nicht in die anderen Metrikgruppen passen. Obwohl der CVSS-Gesamtwert diese Metriken nicht berücksichtigt, bieten sie wertvolle Erkenntnisse. Dadurch helfen sie Unternehmen, fundiertere Entscheidungen zu treffen.cisInformationen zum Umgang mit Schwachstellen.
Die neueste version, CVSS v4.0, Diese Verbesserungen verbessern die Genauigkeit und Benutzerfreundlichkeit der Schwachstellenbewertung. Durch die Verfeinerung der Metriken erfasst CVSS v4.0 die Komplexität und den Kontext von Schwachstellen effektiver. Dies stellt sicher, dass die Bewertungen eine präziserecise Spiegelbild des tatsächlichen Risikos.
Beispiel aus der Praxis: CVE-2021-44228 (Log4Shell)
Um zu veranschaulichen, wie CVE-Scoring in der Praxis funktioniert, schauen wir uns CVE-2021-44228 an, allgemein bekannt als Log4Shell. Dies Sicherheitslücke in der Apache Log4j 2-Bibliothek ermöglicht Remote Code Execution (RCE). Dadurch könnte ein Angreifer die Kontrolle über ein betroffenes System übernehmen.
- CVE-ID: CVE-2021-44228
- CVSS-Basiswert: 10.0 (Kritisch)
- Angriffsvektor: Netzwerk (N) – Aus der Ferne ausnutzbar.
- Angriffskomplexität: Niedrig (L) – Einfach auszunutzen.
- Erforderliche Berechtigungen: Keine (N) – Keine Berechtigungen erforderlich.
- Benutzerinteraktion: Keine (N) – Es ist keine Benutzerinteraktion erforderlich.
- Umfang: Geändert (C) – Betrifft Ressourcen über den ursprünglichen Umfang hinaus.
- Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit: Hoch (H) – Vollständige Beeinträchtigung der Vertraulichkeit, Integrität und Verfügbarkeit.
NVD lieferte einen CVSS-Score von 10.0, was den höchsten Schweregrad angibt. Die weitverbreitete Natur dieser Schwachstelle, kombiniert mit der einfachen Ausnutzung, machte ihre Behebung weltweit zur obersten Priorität.
Herausforderungen bei der CVE-Bewertung und ihre Auswirkungen auf die CVE-Sicherheit
Während die Common Vulnerabilities and Exposures (CVE) System bietet eine standardObwohl es sich um eine etablierte Methode zur Identifizierung und Verfolgung von Schwachstellen handelt, beeinträchtigen mehrere Einschränkungen die Wirksamkeit des Risikomanagements.
CVE-2021-44228 (Log4Shell) veranschaulicht diese Herausforderungen:
- Begrenzte Details zur Ausbeutung: CVE-2021-44228 bietet eine eindeutige Kennung, enthält aber keine umfassenden Details dazu, wie Angreifer diese ausnutzen könnten. Obwohl Experten dies als kritisch erachten, erklärt der CVE-Eintrag nicht vollständig die genauen Methoden, die Angreifer verwenden, oder die spezifischen Konfigurationen, die die Anfälligkeit erhöhen. Diese Lücke lässt Organisationen hinsichtlich des tatsächlichen Risikos im Unklaren.
- Variabilität in der Berichterstattung: CVE Aufzeichnungen unterscheiden sich stark in Inhalt und Qualität. Einige, wie CVE-2021-44228bieten detaillierte Beschreibungen und technische Informationen, während andere kurz oder unvollständig bleiben. Diese Inkonsistenz stellt Organisationen vor Herausforderungen, wenn sie versuchen, das Risiko einer Schwachstelle ausschließlich auf Grundlage ihres CVE-Eintrags einzuschätzen.
- Mangelnde Kontextrelevanz: CVE Einträge verwenden eine standardisiertes Format, das möglicherweise nicht den spezifischen Kontext verschiedener Umgebungen widerspiegelt. Zum Beispiel CVE-2021-44228 wirkt sich je nach Infrastruktur eines Unternehmens unterschiedlich auf Systeme aus. Diese Fehlausrichtung führt zu ungenauen Risikobewertungen, wenn die CVE-Details nicht zur spezifischen Umgebung passen.
- Verzögerung der Offenlegung: Zwischen der Entdeckung einer Schwachstelle und ihrer Aufnahme in die CVE-Datenbank vergeht oft eine gewisse Zeit. Während dieser Zeit können Angreifer Schwachstellen wie CVE-2021-44228 bevor sie öffentlich werden, wodurch das Risiko aufgrund von Verzögerungen bei der Aufklärung und Behebung steigt.
- Konzentrieren Sie sich auf bekannte Schwachstellen: CVE Einträge decken nur öffentlich bekannt gegebene Schwachstellen ab, wodurch Zero-Day-Schwachstellen und nicht offengelegte Bedrohungen unberücksichtigt bleiben. Wenn man sich ausschließlich auf CVE setzt Organisationen neuen Risiken aus, die in der Datenbank noch nicht katalogisiert sind.
- Inkonsistente Qualität der Einträge: Die Qualität von CVE Einträge variieren je nach Quelle. Einige, wie CVE-2021-44228, erhalten regelmäßige Updates mit neuen Details, während andere statisch bleiben, was zu Inkonsistenzen und potenziellen Datenlücken führt.
- Der NVD-Anreicherungsrückstand: Selbst nach der Veröffentlichung einer CVE gibt es keine Garantie für eine zeitnahe Bewertung. 54,914 CVEs aus den Jahren 2024–2025 befinden sich noch in der NVD-Warteschlange und warten auf ihre vollständige Analyse. Im April 2026 kündigte das NIST an, die sofortige Anreicherung von CVEs künftig nur noch für diejenigen zu priorisieren, die… CISDer CVSS-Katalog (Known Exploited Vulnerabilities) von A, Software, die innerhalb der US-Bundesregierung verwendet wird, und kritische Software gemäß Executive Order 14028 sind enthalten. Alle anderen Informationen werden nach bestem Bemühen ergänzt, sodass die meisten Organisationen nicht mehr davon ausgehen können, dass ein CVSS-Score verfügbar ist, wenn sie ihn am dringendsten benötigen.
EPSS: Verbesserung der CVE-Sicherheit für ein umfassendes Schwachstellenmanagement
CVE-2021-44228 hebt auch hervor, wo die Common Vulnerability Scoring System (CVSS)ist zwar robust, aber unzureichend. Dieser Mangel unterstreicht die Bedeutung der Bewertungssystem zur Exploit-Vorhersage (EPSS).
Was ist EPSS?
EPSS verwendet ein datengesteuertes Framework, um die Wahrscheinlichkeit der Ausnutzung von Schwachstellen vorherzusagen, wie CVE-2021-44228 innerhalb der nächsten 30 Tage. Anders als CVSS, das die potenziellen Auswirkungen misst, EPSS schätzt die Wahrscheinlichkeit einer Ausnutzung auf Grundlage historischer Daten und Trends.
Warum ist EPSS wichtig?
- Verbesserte Priorisierung: EPSS ermöglicht es Organisationen, Schwachstellen nicht nur nach Schweregrad, sondern auch nach der Wahrscheinlichkeit einer Ausnutzung zu priorisieren. Wenn Sicherheitsteams beispielsweise wissen, dass CVE-2021-44228 Da eine hohe Wahrscheinlichkeit der Ausbeutung besteht, konzentrieren sie ihre Sanierungsbemühungen dort, wo sie am dringendsten benötigt werden.
- Proaktive Verteidigung: EPSS ermöglicht es Sicherheitsteams, präventive Maßnahmen gegen Schwachstellen zu ergreifen, die wahrscheinlich ausgenutzt werden, und so das Risiko erfolgreicher Angriffe zu verringern.
- Kontextuelle DecisIonenherstellung: EPSS bietet zusätzlichen Kontext, der CVSS allein könnte fehlen, wie beispielsweise die Identifizierung von Schwachstellen, die von Angreifern aktiv angegriffen werden. Dies führt zu einer fundierteren und strategischerencisIonenerzeugung.
- Ressourcenoptimierung: Für Organisationen mit begrenzten Ressourcen, EPSS hilft dabei, die Bemühungen effizient auf die Schwachstellen zu konzentrieren, die die größte Bedrohung darstellen, und sorgt so für eine wirksamere Verteidigungsstrategie.
Einschränkungen von EPSS
Trotz seiner Vorteile, EPSS hat Einschränkungen. Es basiert auf historischen Daten, die möglicherweise nicht immer die aktuelle Bedrohungslandschaft widerspiegeln. Der kurzfristige Fokus auf die Vorhersage von Ausnutzungen innerhalb von 30 Tagen kann dazu führen, dass langfristige Bedrohungen übersehen werden.
EPSS liefert allgemeine Erkenntnisse, ohne den spezifischen Kontext einzelner Umgebungen zu berücksichtigen. Schließlich hängt es von früheren Angriffsmustern ab, die möglicherweise schnelle Änderungen der Angriffstechniken oder neu entdeckte Schwachstellen nicht erfassen.
Ausgleich von CVE und EPSS für ein optimales Schwachstellenmanagement
Um Schwachstellen effektiv zu managen, müssen Organisationen die Einschränkungen beider verstehen und angehen. CVSS und EPSSDie Integration dieser Tools ermöglicht einen umfassenderen Überblick über die Schwachstellenlandschaft. Dieser Ansatz gleicht den Schweregrad mit der Wahrscheinlichkeit einer Ausnutzung aus und ermöglicht so eine bessere Priorisierung und fundierterecisIonenherstellung und verbesserte Ergebnisse im Bereich der Cybersicherheit.
Bewältigt die Herausforderung, kritische Schwachstellen zu priorisieren
In diesem Blog haben wir die Feinheiten der CVE-Bewertung untersucht, die entscheidende Rolle der National Vulnerability Database (NVD) und wie Tools wie das Exploit Prediction Scoring System (EPSS) das Schwachstellenmanagement vertiefen, indem sie die Wahrscheinlichkeit einer Ausnutzung vorhersagen. Um Schwachstellen effektiv zu verwalten, ist jedoch mehr erforderlich als nur das Verständnis dieser Konzepte – es bedarf eines umfassenden Ansatzes, der sich an die spezifischen Sicherheitsanforderungen Ihres Unternehmens anpasst.
Von ca. 176,000 bekannte Schwachstellen, über 19,000 davon weisen einen CVSS-Score von 9.0–10.0 auf, was auf kritische Risiken hinweist. Die Mehrheit – etwa 77.5 % – liegt jedoch im mittleren Bereich zwischen 4.0 und 8.0. Diese breite Streuung verdeutlicht die Herausforderung: Prioritäten festzulegen, welche Schwachstellen zuerst behoben werden müssen und wie dies mit begrenzten Ressourcen unter Wahrung einer robusten Verteidigung erreicht werden kann.
Xygenis Software Composition Analysis (SCA) Die Lösung bewältigt diese Herausforderung, indem sie CVE-Scoring mit EPSS und anderen kontextbezogenen Tools integriert und Ihnen so ein vollständiges Bild Ihrer Schwachstellenlandschaft liefert. Unsere Lösung scannt Ihre Codebasis gründlich aus mehreren Quellen, darunter NPM, GitHub und OWD, und stellt sicher, dass Sie keine potenziellen Sicherheitsbedrohungen übersehen.
Wie Xygeni SCA Die Lösung setzt CVE-Bewertung in konkrete Maßnahmen um
Von den 48,185 im Jahr 2025 veröffentlichten CVEs wurden 38 % als hoch oder kritisch eingestuft, und der durchschnittliche CVSS-Wert für das Jahr lag bei 6.60. Das bedeutet, dass viele „kritische“ und „hoch“ eingestufte CVEs um die gleichen begrenzten Ressourcen für Sanierungsmaßnahmen konkurrieren. Hinzu kommt, dass nur 28 % der CVEs aus dem Jahr 2025 überhaupt eine vollständige NVD-Anreicherung erhalten haben.
Xygenis Software Composition Analysis (SCA) Die Lösung begegnet dieser Herausforderung durch die Integration von CVE-Bewertung mit EPSS und zusätzlichen Kontextinformationen. So erhalten Sie ein umfassendes Bild Ihrer Schwachstellenlandschaft, unabhängig davon, ob NVD eine bestimmte CVE bereits angereichert hat. Die Lösung durchsucht Ihre Codebasis auf npm, GitHub und anderen Open-Source-Registries, sodass keine Schwachstelle unentdeckt bleibt.
So ergänzt es Ihre Strategie zum Schwachstellenmanagement:
- CVE-Bewertung + EPSS-Integration. Die Kombination von Schweregrad (CVSS) und Ausnutzungswahrscheinlichkeit (EPSS) bedeutet, dass Ihr Team zuerst das behebt, was tatsächlich in freier Wildbahn ausgenutzt wird, und nicht nur das, was auf dem Papier die höchste Punktzahl erreicht.
- Erreichbarkeitsanalyse. Xygeni begnügt sich nicht mit der Meldung „Diese CVE existiert in Ihrem Abhängigkeitsbaum“. Es ermittelt, ob der anfällige Codepfad in Ihrer Anwendung tatsächlich erreichbar ist, reduziert so unnötige Meldungen erheblich und konzentriert die Behebung auf ausnutzbare Risiken.
- Kontextbewusstsein. Durch den gleichzeitigen Zugriff auf mehrere Beratungsquellen und Bewertungssysteme passt sich Xygeni an die spezifische Umgebung Ihrer Organisation an, anstatt eine einheitliche Schweregradbewertung anzuwenden.
- Kontinuierliche Überwachung & Echtzeitwarnungen. Neue CVEs und neue EPSS-Werte werden laufend veröffentlicht. Xygeni überwacht kontinuierlich, sodass eine Schwachstelle, die gestern noch eine niedrige Priorität hatte und heute aktiv ausgenutzt wird, nicht unbemerkt bleibt.
Das Ergebnis: Da bereits über ein Drittel der neuen CVEs als hoch oder kritisch eingestuft sind und die NVD-Anreicherung jedes Jahr weiter hinterherhinkt, ist die manuelle Priorisierung aller Funde unrealistisch. Xygeni hilft Ihrem Team, sich auf den kleinen Anteil zu konzentrieren, der sowohl schwerwiegend als auch in Ihrer Umgebung tatsächlich ausnutzbar ist.
Demo anfordern or Starten Sie ein kostenloses Konto um zu sehen, wie Xygeni die CVE-Bewertung in eine priorisierte, umsetzbare Strategie für das Schwachstellenmanagement umwandelt.
Häufig gestellte Fragen
Was ist der Unterschied zwischen CVE, CVSS und NVD?
Eine CVE (Crisis Vulnerability Experience) ist eine eindeutige Kennung für eine spezifische Sicherheitslücke. Das CVSS (Common Vulnerability Scoring System) ist das Bewertungssystem, mit dem der Schweregrad dieser Sicherheitslücke von 0 bis 10 eingestuft wird. Die NVD (National Vulnerability Database) ist die vom NIST (National Institute for Standards and Technology) verwaltete Datenbank, die jede CVE mit ihrer CVSS-Bewertung, Beschreibungen und Hinweisen zu Behebungsmaßnahmen ergänzt.
Was ist EPSS und wie unterscheidet es sich von CVSS?
EPSS (Exploit Prediction Scoring System) schätzt anhand realer Ausnutzungsdaten die Wahrscheinlichkeit, dass eine Sicherheitslücke in den nächsten 30 Tagen ausgenutzt wird. CVSS misst das Potenzial Schwere falls ausgenutzt; EPSS misst die Wahrscheinlichkeit der Ausbeutung. Die gemeinsame Verwendung beider Methoden liefert ein weitaus genaueres Priorisierungssignal als jede Methode allein.
Warum ist ein hoher Wert nicht Reicht ein CVSS-Wert aus, um eine Schwachstelle zu priorisieren?
Ein CVSS-Wert spiegelt die theoretische Schwere wider, nicht das tatsächliche Risiko. Eine als „kritisch“ eingestufte Schwachstelle mit einem Wert von 9.8, die in Ihrem spezifischen Quellcode nicht erreichbar ist oder für die keine aktive Ausnutzung bekannt ist, kann eine niedrigere Priorität haben als eine „mittelschwere“, die Angreifer aktuell aktiv ausnutzen. Daher ist die Kombination von CVSS mit EPSS und Erreichbarkeitsanalysen wichtig.
Wie viele CVEs werden jährlich veröffentlicht?
Das CVE-Volumen ist Jahr für Jahr stetig gestiegen, wobei jährlich Zehntausende neuer Schwachstellen bekannt werden. Angesichts dieses Umfangs ist eine manuelle Priorisierung für die meisten Organisationen nicht praktikabel. Daher ist eine automatisierte, kontextbezogene Priorisierung (CVSS + EPSS + Erreichbarkeit) unerlässlich geworden.
Was ist CVE-2021-44228 (Log4Shell) und warum wird es als Beispiel verwendet?
Log4Shell ist eine kritische Sicherheitslücke in Apache Log4j 2, die die Ausführung von Remote-Code ermöglicht und auf CVSS mit 10.0 (dem Höchstwert) bewertet wurde. Sie wird häufig als Lehrbeispiel verwendet, da sie netzwerkbasierte Ausnutzbarkeit, den Verzicht auf erforderliche Berechtigungen und die Notwendigkeit einer Benutzerinteraktion vereint und somit präzise veranschaulicht, was eine „kritische“ Sicherheitslücke im Sinne des CVSS-Frameworks ausmacht.






