CVSS
CVSS, das Common Vulnerability Scoring System, bewertet den Schweregrad einer Schwachstelle von 0 bis 10. Was der Score misst, was nicht, wie du ihn im Bericht nutzt.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
CVSS (Common Vulnerability Scoring System) ist ein offener Standard von FIRST, der den technischen Schweregrad einer Schwachstelle als Zahl von 0,0 bis 10,0 und als Vektor-String ausdrückt. Der Base Score bewertet die Schwachstelle selbst, nicht das Risiko für ein bestimmtes Unternehmen. In Gebrauch sind die Versionen 3.1 und 4.0; die meisten Scanner und Advisories melden weiterhin 3.1.
Was ist CVSS?
CVSS ist ein Bewertungssystem, das die Eigenschaften einer Schwachstelle in eine Schweregradzahl zwischen 0,0 und 10,0 übersetzt. Gepflegt wird es von FIRST, dem Forum of Incident Response and Security Teams, und genutzt von Schwachstellendatenbanken, Scannern, Produktsicherheitsteams und Penetrationstestern, damit alle über Schweregrad in derselben Sprache sprechen.
Eine CVSS-Bewertung hat zwei Teile: den Vektor-String, der jede gewählte Metrik festhält, zum Beispiel CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, und den daraus berechneten Score, hier 9,8. Der Vektor ist der wichtige Teil. Die Zahl allein versteckt die Begründung.
Wo ist es definiert?
Die Spezifikation veröffentlicht FIRST, sie ist frei nutzbar. Version 3.1 (2019) ist am weitesten verbreitet; Version 4.0 (2023) hat Metriken und Berechnung geändert. Beide definieren eine Base-Gruppe (Eigenschaften der Schwachstelle, die sich nicht ändern), eine Temporal- bzw. Threat-Gruppe (Exploit-Reife, verfügbare Fixes) und eine Environmental-Gruppe (was die Schwachstelle in einer konkreten Umgebung bedeutet).
Auch die qualitativen Stufen definiert FIRST: 0,0 ist None, 0,1 bis 3,9 Low, 4,0 bis 6,9 Medium, 7,0 bis 8,9 High und 9,0 bis 10,0 Critical.
Was es in der Praxis bedeutet
Im Pentest-Bericht bekommt jedes Finding einen Base Score mit Vektor. Das vergleichen Kunden über Berichte hinweg, und viele Compliance-Rahmenwerke verlangen es. Drei Dinge gehen dabei regelmäßig schief:
- Scores werden als Prioritäten gelesen. Ein Critical in einer Komponente, die von außen niemand erreicht, ist nicht das Erste, was du fixen musst. Genau dafür gibt es die Environmental-Metriken, der einfachere Weg ist aber ein kurzer Risikosatz neben dem Score: wer es erreicht, was er bekommt, ob es aktiv ausgenutzt wird.
- Scope wird ignoriert. Scope: Changed (S:C) gilt, wenn ein Bug in einer Komponente den Angreifer eine andere mit eigener Sicherheitsautorität beeinflussen lässt, etwa eine Webanwendungslücke, die Codeausführung auf dem Host gibt. Das hebt den Score deutlich und wird in beide Richtungen falsch gesetzt.
- Ketten werden als Einzelbugs bewertet. Zwei Medium-Findings, die zusammen vollen Zugriff geben, sind als Kette ein High oder Critical. Wir bewerten die einzelnen Findings und die Kette getrennt.
Bei IoT- und Automotive-Produkten brauchen die Base-Metriken Interpretation: physischer Zugang (AV:P) zu einem Gerät, das millionenfach ausgeliefert wird, ist nicht dasselbe wie physischer Zugang zu einem Server im abgeschlossenen Rack. Schreib das in den Bericht.
Häufige Missverständnisse
Ein CVSS-Score ist keine Angriffswahrscheinlichkeit, kein Maß dafür, wie leicht der Fix ist, und selbst keine regulatorische Anforderung. Regelwerke wie der Cyber Resilience Act verlangen, dass Schwachstellen behandelt und, wenn aktiv ausgenutzt, gemeldet werden; ein Bewertungssystem schreiben sie nicht vor. CVSS ist schlicht der übliche Weg, Schweregrad dabei zu beschreiben.
FAQ
Häufig gestellte Fragen
Ist ein CVSS-Score dasselbe wie Risiko?
Nein. Der Base Score beschreibt den technischen Schweregrad der Schwachstelle für sich. Risiko ergänzt, was das betroffene System tut, wie exponiert es ist und ob ein Exploit existiert. CVSS hat dafür Temporal- und Environmental-Metriken, aber fast niemand füllt sie aus. Eine 9,8 auf einem isolierten Prüfstand kann weniger dringend sein als eine 6,5 auf deinem Kundenportal.
Soll ich CVSS 3.1 oder 4.0 verwenden?
Nimm die Version, die deine Tools und deine Kunden nutzen, und nenne sie im Vektor-String. 2026 veröffentlichen die meisten Schwachstellendatenbanken, Scanner und Advisories weiterhin 3.1-Scores; 4.0 holt auf. In unseren Berichten steht zu jedem Finding der 3.1-Base-Score mit Vektor, 4.0 ergänzen wir auf Wunsch.
Warum geben zwei Tester demselben Bug unterschiedliche Scores?
Weil mehrere Metriken Urteilsvermögen brauchen: ob Rechte nötig sind, ob ein Nutzer mitwirken muss und ob sich der Scope ändert. Der User Guide von FIRST klärt die meisten dieser Fälle. Ein guter Bericht zeigt den Vektor, nicht nur die Zahl, damit die Begründung prüfbar ist.
Quellen
Passende Seiten
- Kostenlose ToolsCVSS-3.1-RechnerKostenloser CVSS-3.1-Rechner: acht Base-Metriken wählen, sofort Score, Schweregrad und Vektor-String bekommen. Vorhandenen Vektor dekodieren. Läuft im Browser.
- GlossarCVECVE (Common Vulnerabilities and Exposures) gibt jeder öffentlichen Schwachstelle eine ID. Wie CVE-Einträge entstehen, was sie enthalten und wie du sie nutzt.
- VergleichePenetrationstest vs. Schwachstellenscan: Was beide finden, wann du was brauchstEin Schwachstellenscan findet bekannte Schwächen, ein Penetrationstest, was ein Scanner nicht sieht. Unterschiede in Tiefe und Kosten, und wann was passt.
- LeistungenWir brechen ein. Du bekommst den Beweis und den Fix.Hands-on Pentests von OSCP-zertifizierten Engineers: IoT-Geräte, Steuergeräte, Industrieanlagen, Web, Cloud und Netzwerke. Festpreis nach 15 Minuten.
