Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
GlossarSchwachstellen

CVSS

CVSS, das Common Vulnerability Scoring System, bewertet den Schweregrad einer Schwachstelle von 0 bis 10. Was der Score misst, was nicht, wie du ihn im Bericht nutzt.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

CVSS (Common Vulnerability Scoring System) ist ein offener Standard von FIRST, der den technischen Schweregrad einer Schwachstelle als Zahl von 0,0 bis 10,0 und als Vektor-String ausdrückt. Der Base Score bewertet die Schwachstelle selbst, nicht das Risiko für ein bestimmtes Unternehmen. In Gebrauch sind die Versionen 3.1 und 4.0; die meisten Scanner und Advisories melden weiterhin 3.1.

Was ist CVSS?

CVSS ist ein Bewertungssystem, das die Eigenschaften einer Schwachstelle in eine Schweregradzahl zwischen 0,0 und 10,0 übersetzt. Gepflegt wird es von FIRST, dem Forum of Incident Response and Security Teams, und genutzt von Schwachstellendatenbanken, Scannern, Produktsicherheitsteams und Penetrationstestern, damit alle über Schweregrad in derselben Sprache sprechen.

Eine CVSS-Bewertung hat zwei Teile: den Vektor-String, der jede gewählte Metrik festhält, zum Beispiel CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, und den daraus berechneten Score, hier 9,8. Der Vektor ist der wichtige Teil. Die Zahl allein versteckt die Begründung.

Wo ist es definiert?

Die Spezifikation veröffentlicht FIRST, sie ist frei nutzbar. Version 3.1 (2019) ist am weitesten verbreitet; Version 4.0 (2023) hat Metriken und Berechnung geändert. Beide definieren eine Base-Gruppe (Eigenschaften der Schwachstelle, die sich nicht ändern), eine Temporal- bzw. Threat-Gruppe (Exploit-Reife, verfügbare Fixes) und eine Environmental-Gruppe (was die Schwachstelle in einer konkreten Umgebung bedeutet).

Auch die qualitativen Stufen definiert FIRST: 0,0 ist None, 0,1 bis 3,9 Low, 4,0 bis 6,9 Medium, 7,0 bis 8,9 High und 9,0 bis 10,0 Critical.

Was es in der Praxis bedeutet

Im Pentest-Bericht bekommt jedes Finding einen Base Score mit Vektor. Das vergleichen Kunden über Berichte hinweg, und viele Compliance-Rahmenwerke verlangen es. Drei Dinge gehen dabei regelmäßig schief:

  • Scores werden als Prioritäten gelesen. Ein Critical in einer Komponente, die von außen niemand erreicht, ist nicht das Erste, was du fixen musst. Genau dafür gibt es die Environmental-Metriken, der einfachere Weg ist aber ein kurzer Risikosatz neben dem Score: wer es erreicht, was er bekommt, ob es aktiv ausgenutzt wird.
  • Scope wird ignoriert. Scope: Changed (S:C) gilt, wenn ein Bug in einer Komponente den Angreifer eine andere mit eigener Sicherheitsautorität beeinflussen lässt, etwa eine Webanwendungslücke, die Codeausführung auf dem Host gibt. Das hebt den Score deutlich und wird in beide Richtungen falsch gesetzt.
  • Ketten werden als Einzelbugs bewertet. Zwei Medium-Findings, die zusammen vollen Zugriff geben, sind als Kette ein High oder Critical. Wir bewerten die einzelnen Findings und die Kette getrennt.

Bei IoT- und Automotive-Produkten brauchen die Base-Metriken Interpretation: physischer Zugang (AV:P) zu einem Gerät, das millionenfach ausgeliefert wird, ist nicht dasselbe wie physischer Zugang zu einem Server im abgeschlossenen Rack. Schreib das in den Bericht.

Häufige Missverständnisse

Ein CVSS-Score ist keine Angriffswahrscheinlichkeit, kein Maß dafür, wie leicht der Fix ist, und selbst keine regulatorische Anforderung. Regelwerke wie der Cyber Resilience Act verlangen, dass Schwachstellen behandelt und, wenn aktiv ausgenutzt, gemeldet werden; ein Bewertungssystem schreiben sie nicht vor. CVSS ist schlicht der übliche Weg, Schweregrad dabei zu beschreiben.

FAQ

Häufig gestellte Fragen

Ist ein CVSS-Score dasselbe wie Risiko?

Nein. Der Base Score beschreibt den technischen Schweregrad der Schwachstelle für sich. Risiko ergänzt, was das betroffene System tut, wie exponiert es ist und ob ein Exploit existiert. CVSS hat dafür Temporal- und Environmental-Metriken, aber fast niemand füllt sie aus. Eine 9,8 auf einem isolierten Prüfstand kann weniger dringend sein als eine 6,5 auf deinem Kundenportal.

Soll ich CVSS 3.1 oder 4.0 verwenden?

Nimm die Version, die deine Tools und deine Kunden nutzen, und nenne sie im Vektor-String. 2026 veröffentlichen die meisten Schwachstellendatenbanken, Scanner und Advisories weiterhin 3.1-Scores; 4.0 holt auf. In unseren Berichten steht zu jedem Finding der 3.1-Base-Score mit Vektor, 4.0 ergänzen wir auf Wunsch.

Warum geben zwei Tester demselben Bug unterschiedliche Scores?

Weil mehrere Metriken Urteilsvermögen brauchen: ob Rechte nötig sind, ob ein Nutzer mitwirken muss und ob sich der Scope ändert. Der User Guide von FIRST klärt die meisten dieser Fälle. Ein guter Bericht zeigt den Vektor, nicht nur die Zahl, damit die Begründung prüfbar ist.

Quellen

Passende Seiten

Jetzt starten

Ein Begriff, der dein Produkt betrifft?

In 15 Minuten sagen wir dir, was er für dich praktisch bedeutet, welche Anforderung daraus folgt und was der sinnvolle nächste Schritt ist.

  • Direkte Antwort von einem Security Engineer
  • Welche Norm oder welches Gesetz für dich gilt
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenSecurity Engineer fragen

Such dir einen Termin aus

In neuem Tab öffnen