Glossar
CVSS (Common Vulnerability Scoring System)
CVSS ist das standardisierte Bewertungssystem für den Schweregrad von Sicherheitslücken. Es übersetzt technische Eigenschaften einer Schwachstelle in einen Zahlenwert von 0.0 bis 10.0. Üblich ist die Einteilung: 9.0–10.0 kritisch (critical), 7.0–8.9 hoch (high), 4.0–6.9 mittel (medium), darunter niedrig (low). Aktuell sind die Versionen CVSS 3.1 und CVSS 4.0 verbreitet – die Versionsangabe (etwa „CVSS v3.1“) ist dabei nicht der Score, sondern nur die Rechenmethode. Der Base Score ergibt sich aus Fragen wie: Ist die Lücke über das Netzwerk erreichbar (Attack Vector)? Braucht der Angreifer Anmeldedaten (Privileges Required)? Muss ein Nutzer mitwirken, etwa einen Link klicken (User Interaction)? Und wie stark sind Vertraulichkeit, Integrität und Verfügbarkeit betroffen? Eine aus der Ferne ohne Anmeldung ausnutzbare Lücke mit voller Systemübernahme landet so typischerweise bei 9.8. Die wichtigste Einschränkung: CVSS misst den theoretischen Schweregrad, nicht die tatsächliche Gefährdung. Eine 9.8er-Lücke in einer Software, die niemand angreift, kann in der Praxis harmloser sein als eine 7.5er-Lücke, die gerade massenhaft ausgenutzt wird. Deshalb kombiniert modernes Schwachstellen-Management CVSS mit dem KEV-Katalog (wird die Lücke aktiv ausgenutzt?) und EPSS (wie wahrscheinlich ist Ausnutzung?). Praxis-Empfehlung: Nutze CVSS als ersten Filter, aber patche nach echtem Risiko – KEV-Einträge zuerst, dann hohe EPSS-Werte, dann der Rest nach CVSS. SecFeed sortiert Meldungen genau nach diesem Prinzip und zeigt den Score zu jeder Meldung direkt in der Übersicht. Ein häufiger Stolperstein beim Lesen von Advisories: Die Angabe „CVSS v3.1“ ist die Version des Bewertungssystems, nicht der Score – der eigentliche Wert steht als „Base Score“ daneben. Ebenfalls gut zu wissen: Neben dem Base Score existieren Temporal-/Threat- und Environmental-Metriken, mit denen sich die Bewertung an die eigene Umgebung anpassen lässt – eine Lücke in einem intern abgeschotteten System ist real weniger dringend als dieselbe Lücke auf einem internetexponierten Server. Wer tiefer einsteigen will: CVSS 4.0 ergänzt unter anderem Metriken für Angriffsanforderungen und Auswirkungen auf nachgelagerte Systeme und ersetzt die Temporal-Gruppe durch Threat-Metriken.
Verwandte Begriffe
CVE (Common Vulnerabilities and Exposures) EPSS (Exploit Prediction Scoring System) KEV (Known Exploited Vulnerabilities) NIS2 (EU-Richtlinie zur Netz- und… Patch Tuesday (Microsoft-Patchday)