# CVSS

> CVSS (Common Vulnerability Scoring System) ist ein offener Standard von FIRST, der den technischen Schweregrad einer Schwachstelle als Zahl von 0,0 bis 10,0 und als Vektor-String ausdrückt. Der Base Score bewertet die Schwachstelle selbst, nicht das Risiko für ein bestimmtes Unternehmen. In Gebrauch sind die Versionen 3.1 und 4.0; die meisten Scanner und Advisories melden weiterhin 3.1.

CVSS, das Common Vulnerability Scoring System, bewertet den Schweregrad einer Schwachstelle von 0 bis 10. Was der Score misst, was nicht, wie du ihn im Bericht nutzt.

Source: https://zyberum.com/de/glossar/cvss · Updated: 2026-10-07

## Was ist CVSS?

CVSS ist ein Bewertungssystem, das die Eigenschaften einer Schwachstelle in eine Schweregradzahl zwischen 0,0 und 10,0 übersetzt. Gepflegt wird es von FIRST, dem Forum of Incident Response and Security Teams, und genutzt von Schwachstellendatenbanken, Scannern, Produktsicherheitsteams und Penetrationstestern, damit alle über Schweregrad in derselben Sprache sprechen.

Eine CVSS-Bewertung hat zwei Teile: den **Vektor-String**, der jede gewählte Metrik festhält, zum Beispiel `CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H`, und den daraus berechneten **Score**, hier 9,8. Der Vektor ist der wichtige Teil. Die Zahl allein versteckt die Begründung.

## Wo ist es definiert?

Die Spezifikation veröffentlicht FIRST, sie ist frei nutzbar. Version 3.1 (2019) ist am weitesten verbreitet; Version 4.0 (2023) hat Metriken und Berechnung geändert. Beide definieren eine **Base**-Gruppe (Eigenschaften der Schwachstelle, die sich nicht ändern), eine **Temporal**- bzw. **Threat**-Gruppe (Exploit-Reife, verfügbare Fixes) und eine **Environmental**-Gruppe (was die Schwachstelle in einer konkreten Umgebung bedeutet).

Auch die qualitativen Stufen definiert FIRST: 0,0 ist None, 0,1 bis 3,9 Low, 4,0 bis 6,9 Medium, 7,0 bis 8,9 High und 9,0 bis 10,0 Critical.

## Was es in der Praxis bedeutet

Im Pentest-Bericht bekommt jedes Finding einen Base Score mit Vektor. Das vergleichen Kunden über Berichte hinweg, und viele Compliance-Rahmenwerke verlangen es. Drei Dinge gehen dabei regelmäßig schief:

- **Scores werden als Prioritäten gelesen.** Ein Critical in einer Komponente, die von außen niemand erreicht, ist nicht das Erste, was du fixen musst. Genau dafür gibt es die Environmental-Metriken, der einfachere Weg ist aber ein kurzer Risikosatz neben dem Score: wer es erreicht, was er bekommt, ob es aktiv ausgenutzt wird.
- **Scope wird ignoriert.** Scope: Changed (S:C) gilt, wenn ein Bug in einer Komponente den Angreifer eine andere mit eigener Sicherheitsautorität beeinflussen lässt, etwa eine Webanwendungslücke, die Codeausführung auf dem Host gibt. Das hebt den Score deutlich und wird in beide Richtungen falsch gesetzt.
- **Ketten werden als Einzelbugs bewertet.** Zwei Medium-Findings, die zusammen vollen Zugriff geben, sind als Kette ein High oder Critical. Wir bewerten die einzelnen Findings und die Kette getrennt.

Bei IoT- und Automotive-Produkten brauchen die Base-Metriken Interpretation: physischer Zugang (AV:P) zu einem Gerät, das millionenfach ausgeliefert wird, ist nicht dasselbe wie physischer Zugang zu einem Server im abgeschlossenen Rack. Schreib das in den Bericht.

## Häufige Missverständnisse

Ein CVSS-Score ist keine Angriffswahrscheinlichkeit, kein Maß dafür, wie leicht der Fix ist, und selbst keine regulatorische Anforderung. Regelwerke wie der Cyber Resilience Act verlangen, dass Schwachstellen behandelt und, wenn aktiv ausgenutzt, gemeldet werden; ein Bewertungssystem schreiben sie nicht vor. CVSS ist schlicht der übliche Weg, Schweregrad dabei zu beschreiben.

## FAQ

**Ist ein CVSS-Score dasselbe wie Risiko?**

Nein. Der Base Score beschreibt den technischen Schweregrad der Schwachstelle für sich. Risiko ergänzt, was das betroffene System tut, wie exponiert es ist und ob ein Exploit existiert. CVSS hat dafür Temporal- und Environmental-Metriken, aber fast niemand füllt sie aus. Eine 9,8 auf einem isolierten Prüfstand kann weniger dringend sein als eine 6,5 auf deinem Kundenportal.

**Soll ich CVSS 3.1 oder 4.0 verwenden?**

Nimm die Version, die deine Tools und deine Kunden nutzen, und nenne sie im Vektor-String. 2026 veröffentlichen die meisten Schwachstellendatenbanken, Scanner und Advisories weiterhin 3.1-Scores; 4.0 holt auf. In unseren Berichten steht zu jedem Finding der 3.1-Base-Score mit Vektor, 4.0 ergänzen wir auf Wunsch.

**Warum geben zwei Tester demselben Bug unterschiedliche Scores?**

Weil mehrere Metriken Urteilsvermögen brauchen: ob Rechte nötig sind, ob ein Nutzer mitwirken muss und ob sich der Scope ändert. Der User Guide von FIRST klärt die meisten dieser Fälle. Ein guter Bericht zeigt den Vektor, nicht nur die Zahl, damit die Begründung prüfbar ist.

## Sources

- [FIRST: CVSS v3.1 Specification Document](https://www.first.org/cvss/v3.1/specification-document)
- [FIRST: CVSS v4.0 Specification Document](https://www.first.org/cvss/v4.0/specification-document)
- [FIRST: CVSS v3.1 User Guide](https://www.first.org/cvss/v3.1/user-guide)

## Related

- [CVSS-3.1-Rechner](https://zyberum.com/de/tools/cvss-rechner)
- [CVE](https://zyberum.com/de/glossar/cve)
- [Penetrationstest vs. Schwachstellenscan: Was beide finden, wann du was brauchst](https://zyberum.com/de/vergleich/pentest-vs-schwachstellenscan)
- [Wir brechen ein. Du bekommst den Beweis und den Fix.](https://zyberum.com/de/penetrationstest)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/glossar/cvss
