Was sind Common Vulnerabilities and Exposures (CVE)?
Zuletzt aktualisiert:
Kurz erklärt: CVE (Common Vulnerabilities and Exposures) ist das weltweit einheitliche Verzeichnis öffentlich bekannter Sicherheitslücken in Software und Hardware. Jede Lücke erhält eine eindeutige Kennung wie CVE-2021-44228 (Log4Shell), damit Hersteller, Sicherheitsteams und Scanner von derselben Schwachstelle sprechen. Eine CVE-Nummer sagt nichts über die Gefährlichkeit — diese wird mit CVSS (Schweregrad) und EPSS (Ausnutzungswahrscheinlichkeit) bewertet. Für Unternehmen ist die CVE-Kennung der Anker im Schwachstellen- und Patch-Management.
Common Vulnerabilities and Exposures (CVE) ist das weltweit einheitliche Verzeichnis öffentlich bekannter Sicherheitslücken in Software, Hardware und Firmware. Jede Schwachstelle erhält eine eindeutige Kennung — etwa CVE-2021-44228 für die Log4j-Lücke „Log4Shell”. Damit sprechen Hersteller, Sicherheitsforschende, Schwachstellenscanner und IT-Abteilungen weltweit von exakt derselben Lücke: einheitliche Benennung, keine Duplikate, nachvollziehbare Dokumentation.
Eines der bekanntesten CVEs ist CVE-2014-0160, besser bekannt als „Heartbleed”-Bug in OpenSSL.
Aufbau einer CVE-Kennung
Eine CVE-Kennung folgt immer dem Muster CVE-Jahr-Nummer:
- CVE — fester Präfix
- Jahr — das Jahr, in dem die Kennung reserviert oder veröffentlicht wurde
- Nummer — fortlaufend, mindestens vier Ziffern (z. B.
0160oder44228)
Zu jeder Kennung gehört ein CVE-Eintrag mit kurzer Beschreibung, betroffenen Produkten und Versionen sowie Verweisen auf Hersteller-Hinweise. Eine Bewertung der Gefährlichkeit enthält die Kennung selbst nicht — dafür gibt es CVSS und EPSS (siehe unten).
CVE, CVSS, EPSS und CWE — wer macht was?
| Begriff | Frage | Ergebnis |
|---|---|---|
| CVE | Um welche konkrete Lücke geht es? | Eindeutige Kennung, z. B. CVE-2021-44228 |
| CVSS | Wie schwer wiegt die Lücke technisch? | Score von 0,0 bis 10,0 |
| EPSS | Wie wahrscheinlich wird sie ausgenutzt? | Wahrscheinlichkeit zwischen 0 und 1 |
| CWE | Welche Art von Schwäche steckt dahinter? | Schwächen-Klasse, z. B. CWE-89 (SQL Injection) |
Ein Exploit ist der Code oder die Methode, mit der eine unter einer CVE beschriebene Lücke tatsächlich ausgenutzt wird. Existiert ein öffentlicher Exploit, steigt das Risiko deutlich — auch für Angreifer ohne tiefes Fachwissen. Eine Lücke, die ausgenutzt wird, bevor der Hersteller einen Patch hat, heißt Zero-Day.
Wer verwaltet die CVEs?
Das CVE-Programm wird von der gemeinnützigen MITRE Corporation betrieben und von der US-Cybersicherheitsbehörde CISA finanziert. Die Kennungen selbst vergeben CVE Numbering Authorities (CNAs) — Softwarehersteller, Sicherheitsfirmen, Forschungseinrichtungen und nationale CERTs, die für ihren Bereich CVEs reservieren und veröffentlichen. MITRE ist auch Herausgeber des MITRE ATT&CK-Frameworks und der CWE-Liste.
In Europa schreibt die NIS2-Richtlinie (Art. 12 Abs. 2) vor, dass die ENISA eine Europäische Schwachstellendatenbank aufbaut und pflegt — mit Informationen zu betroffenen Produkten, Schweregrad und verfügbaren Patches. In Österreich koordiniert nach § 11 Abs. 1 NISG 2026 das nationale CSIRT die Offenlegung gemeldeter Schwachstellen.
Wie gefährlich ist ein CVE? Bewertung und Priorisierung
Nicht jede CVE ist für jedes Unternehmen gleich dringend. Für eine sinnvolle Priorisierung werden mehrere Quellen kombiniert:
Common Vulnerability Scoring System (CVSS)
Das CVSS ist das verbreitetste System zur Bewertung des Schweregrads von Sicherheitslücken — ein Score von 0,0 bis 10,0. Er berücksichtigt u. a. Angriffsweg, Komplexität, nötige Berechtigungen und die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit (siehe CIA-Triade).
Exploit Prediction Scoring System (EPSS)
Das EPSS schätzt die Wahrscheinlichkeit, dass eine bekannte Schwachstelle in naher Zukunft ausgenutzt wird — als Wert zwischen 0 und 1 (bzw. 0 % und 100 %). Eine Lücke mit mittlerem CVSS, aber hohem EPSS kann dringender sein als eine „kritische” Lücke, die praktisch nie angegriffen wird.
Bekannt ausgenutzte Schwachstellen (KEV)
Die US-Behörde CISA führt den Known Exploited Vulnerabilities Catalog (KEV) — eine Liste von CVEs, die nachweislich aktiv ausgenutzt werden. Für die Praxis ist das eines der stärksten Signale: Steht eine eingesetzte Software dort, gehört der Patch ganz nach oben.
National Vulnerability Database (NVD)
Die NVD des US-amerikanischen NIST ergänzt CVE-Einträge um zusätzliche Analysen, Metadaten und CVSS-Bewertungen. Gemeinsam mit den Sicherheitshinweisen der Hersteller und von CERTs wie CERT.at liefert sie die Details, die für die Einschätzung im eigenen Umfeld nötig sind.
Die Bedeutung für dein Unternehmen
CVE im Betrieb
Für mittelständische Unternehmen sind CVEs der Dreh- und Angelpunkt im Schwachstellenmanagement: Schwachstellenscanner melden Funde als CVE-Kennungen, Hersteller referenzieren sie in ihren Patches, und Dienstleister berichten darüber. Ein schlanker Prozess reicht für den Start:
- Inventar führen — welche Systeme, Software und Versionen sind im Einsatz?
- Informationen verfolgen — Herstellerhinweise und Warnungen von CERT.at abonnieren.
- Priorisieren — CVSS, EPSS, KEV-Eintrag und Erreichbarkeit aus dem Internet kombinieren.
- Patchen mit Fristen — kritische, aktiv ausgenutzte Lücken in Tagen, andere im regulären Wartungsfenster.
- Wirksamkeit prüfen — regelmäßige Scans zeigen, ob Lücken tatsächlich geschlossen sind.
Für NIS2-betroffene Einrichtungen ist ein solches Vorgehen beim Umgang mit Schwachstellen Teil der Risikomanagement-Pflichten — mehr dazu im Leitfaden NIS2 umsetzen.
CVE beim Cybervorfall
Bei einem Cybervorfall helfen CVEs, die ausgenutzte Schwachstelle schnell zu identifizieren. Hersteller-Hinweise zur jeweiligen CVE enthalten oft bereits Workarounds, Indikatoren und Patches — die Grundlage, um den Vorfall einzudämmen und zu verhindern, dass dieselbe Lücke erneut ausgenutzt wird.
Weiterführende Links
- CVE-Programm (MITRE/CISA)
- Europäische Schwachstellendatenbank (EUVD) der ENISA
- Known Exploited Vulnerabilities Catalog der CISA
- National Vulnerability Database (NVD) des NIST
- CVSS und EPSS bei FIRST
- CWE (Common Weakness Enumeration) bei MITRE
- CERT.at — Warnungen und Sicherheitshinweise für Österreich
Häufige Fragen
- Was bedeutet CVE?
- CVE steht für Common Vulnerabilities and Exposures — ein öffentliches Verzeichnis bekannter Sicherheitslücken. Jede Lücke erhält eine eindeutige CVE-Kennung, über die Hersteller-Hinweise, Scanner-Ergebnisse, Patches und Bewertungen eindeutig zugeordnet werden können.
- Wie ist eine CVE-Nummer aufgebaut?
- Eine CVE-Kennung besteht aus dem Präfix „CVE", der Jahreszahl und einer fortlaufenden Nummer mit mindestens vier Ziffern, z. B. CVE-2014-0160 (Heartbleed) oder CVE-2021-44228 (Log4Shell). Die Jahreszahl gibt an, wann die Kennung reserviert oder veröffentlicht wurde — nicht zwingend, wann die Lücke entstanden ist.
- Was ist der Unterschied zwischen CVE und CVSS?
- CVE identifiziert eine Schwachstelle (das „Was"), CVSS bewertet ihren technischen Schweregrad auf einer Skala von 0,0 bis 10,0 (das „Wie schlimm"). Ergänzend schätzt EPSS, wie wahrscheinlich eine Ausnutzung ist. Für die Priorisierung im Unternehmen braucht es alle drei Informationen plus den eigenen Kontext — ist das betroffene System überhaupt im Einsatz und erreichbar?
- Wer vergibt CVE-Nummern?
- Das CVE-Programm wird von der gemeinnützigen MITRE Corporation betrieben und von der US-Behörde CISA finanziert. Die Kennungen vergeben sogenannte CVE Numbering Authorities (CNAs) — darunter große Softwarehersteller, Sicherheitsfirmen und nationale CERTs. In der EU betreibt die ENISA zusätzlich eine Europäische Schwachstellendatenbank (NIS2 Art. 12 Abs. 2).
- Wie sollten KMU mit CVEs umgehen?
- Mit einem einfachen, wiederholbaren Prozess — Inventar der eingesetzten Systeme und Software führen, Sicherheitshinweise von Herstellern und CERT.at verfolgen, betroffene CVEs nach Schweregrad, Ausnutzung in freier Wildbahn und Erreichbarkeit priorisieren und Patches innerhalb festgelegter Fristen einspielen. Ein regelmäßiger Schwachstellenscan zeigt, wo Lücken übersehen wurden.