CVSS

Allgemeines Schwachstellen-Bewertungssystem

Common Vulnerability Scoring System

CVSS ist der weltweit verbreitete, offene Standard zur Bewertung der technischen Schwere einer Schwachstelle auf einer Skala von 0 bis 10. Er beschreibt, wie leicht eine Lücke ausnutzbar ist und welchen Schaden sie anrichten kann — nicht jedoch, wie wahrscheinlich ihre tatsächliche Ausnutzung ist. CVSS und das ergänzende EPSS beantworten bewusst unterschiedliche Fragen.

Historie. CVSS entstand aus dem Bedürfnis, die vor 2005 üblichen, untereinander inkompatiblen Schweregrad-Systeme zu vereinheitlichen. Version 1 erschien im Februar 2005; kurz darauf übernahm die Organisation FIRST die Weiterentwicklung. Es folgten die in der Praxis lange dominierende Version 3.1 und schließlich die aktuelle Version 4.0, veröffentlicht am 1. November 2023. Fakten. CVSS v4.0 gliedert sich in vier Metrikgruppen: Base (intrinsische Eigenschaften), Threat (aktuelle Bedrohungslage), Environmental (Umgebung des Betreibers) und Supplemental (ergänzende Hinweise). Der oft allein zitierte Base-Score ist nur die Ausgangsbasis — erst Threat- und Environmental-Metriken kontextualisieren ihn für die eigene Umgebung. Der numerische Wert lässt sich in die Stufen Niedrig, Mittel, Hoch und Kritisch übersetzen. Ausblick & Empfehlung. Der häufigste Fehler im Schwachstellenmanagement ist, allein nach dem CVSS-Base-Score zu patchen: Viele kritische Werte werden nie ausgenutzt, während mancher mittlere Wert aktiv im Umlauf ist. Belastbar wird die Priorisierung erst, wenn CVSS (Schwere) mit EPSS (Ausnutzungswahrscheinlichkeit), dem KEV-Katalog und dem eigenen Asset-Kontext zusammengeführt wird — genau diese Verschneidung leistet ein Priorisierungs-Score.
CVSS — Allgemeines Schwachstellen-Bewertungssystem