Skip to content

CVE: Sicherheitslücken eindeutig identifizieren

CVE steht für Common Vulnerabilities and Exposures. Das international verwendete System vergibt eindeutige Kennungen für öffentlich bekannte Sicherheitslücken in Software und Hardware.

Eine solche Kennung wird als CVE-ID bezeichnet, beispielsweise CVE-2025-12345. Hersteller, Sicherheitsforscher, IT-Abteilungen und Sicherheitslösungen können damit eindeutig auf dieselbe Schwachstelle verweisen.

Was ist eine CVE?

Eine CVE-ID ist eine standardisierte Bezeichnung für eine bestimmte Sicherheitslücke. Sie verhindert, dass Hersteller, Sicherheitsexperten und IT-Dienstleister unterschiedliche Namen für dasselbe Problem verwenden.

Ein CVE-Eintrag enthält üblicherweise:

  • eine eindeutige CVE-ID
  • eine kurze Beschreibung der Schwachstelle
  • Angaben zu betroffenen Produkten oder Versionen
  • Verweise auf Herstellerinformationen und Sicherheitsmeldungen
  • gegebenenfalls zusätzliche technische Angaben

Die CVE-ID selbst sagt jedoch noch nicht aus, wie gefährlich eine Schwachstelle für ein bestimmtes Unternehmen ist oder ob sie bereits aktiv ausgenutzt wird.

Wie ist eine CVE-ID aufgebaut?

Eine CVE-ID besteht aus drei Teilen:

CVE-Jahr-Nummer

Das Beispiel CVE-2025-12345 setzt sich folgendermaßen zusammen:

  • CVE: Bezeichnung des Systems
  • 2025: Jahr der Zuweisung oder öffentlichen Bekanntmachung
  • 12345: eindeutige Identifikationsnummer

Die Jahreszahl zeigt nicht zwingend, wann die Schwachstelle entdeckt oder in ein Produkt eingebaut wurde. Eine Sicherheitslücke kann bereits seit mehreren Jahren bestehen, bevor sie öffentlich bekannt wird und eine CVE-ID erhält.

Wer vergibt CVE-IDs?

CVE-IDs werden von sogenannten CVE Numbering Authorities, kurz CNAs, vergeben. Dazu gehören unter anderem Softwarehersteller, Sicherheitsorganisationen und Forschungseinrichtungen.

Ein Hersteller kann beispielsweise für eine Schwachstelle im eigenen Produkt eine CVE-ID reservieren und später einen vollständigen CVE-Eintrag veröffentlichen.

Das CVE-Programm sorgt für gemeinsame Regeln und ein einheitliches Format. Dadurch können Sicherheitsinformationen weltweit automatisiert verarbeitet und miteinander verknüpft werden.

Was ist der Unterschied zwischen CVE und CVSS?

CVE und CVSS erfüllen unterschiedliche Aufgaben:

  • CVE identifiziert eine Sicherheitslücke eindeutig.
  • CVSS bewertet ihre technischen Eigenschaften und Schwere.

CVSS steht für Common Vulnerability Scoring System. Der Wert liegt üblicherweise zwischen 0 und 10. Ein hoher Wert weist auf eine technisch schwerwiegende Schwachstelle hin.

Ein CVSS-Wert ist jedoch keine vollständige Risikobewertung. Für ein Unternehmen sind zusätzlich folgende Fragen wichtig:

  • Ist das betroffene Produkt überhaupt im Einsatz?
  • Ist die anfällige Funktion aktiviert?
  • Ist das System aus dem Internet erreichbar?
  • Gibt es bereits bekannte Angriffe?
  • Welche Daten und Geschäftsprozesse sind betroffen?
  • Existieren wirksame Schutzmaßnahmen?
  • Steht ein Sicherheitsupdate zur Verfügung?

Eine Schwachstelle mit einem niedrigeren CVSS-Wert kann für ein öffentlich erreichbares, geschäftskritisches System dringender sein als eine höher bewertete Schwachstelle auf einem isolierten Testsystem.

Was ist der Unterschied zwischen CVE, CWE und NVD?

Die Begriffe werden häufig gemeinsam verwendet, bezeichnen aber unterschiedliche Dinge.

CVE

CVE benennt eine konkrete, öffentlich bekannte Sicherheitslücke eindeutig.

CWE

Common Weakness Enumeration beschreibt Arten grundlegender Software- und Hardwarefehler. Eine unsichere Speicherverarbeitung oder eine fehlerhafte Zugriffskontrolle kann beispielsweise einer CWE-Kategorie zugeordnet werden.

Eine CWE beschreibt somit eine Fehlerklasse, während eine CVE eine konkrete Schwachstelle in einem bestimmten Produkt bezeichnet.

NVD

Die National Vulnerability Database, kurz NVD, übernimmt CVE-Daten und ergänzt sie um weitere Informationen. Dazu können CVSS-Bewertungen, Produktzuordnungen und technische Klassifizierungen gehören.

CVE und NVD sind deshalb nicht dasselbe. Das CVE-Programm stellt die eindeutige Identifikation bereit, während die NVD diese Informationen für das Schwachstellenmanagement anreichert.

Wie nutzen Unternehmen CVEs?

CVE-IDs bilden eine wichtige Grundlage für das Schwachstellen- und Patch-Management.

Typische Einsatzbereiche sind:

  • Abgleich eingesetzter Software mit bekannten Sicherheitslücken
  • Priorisierung verfügbarer Sicherheitsupdates
  • Auswertung von Schwachstellenscans
  • Zuordnung von Herstellerwarnungen
  • Dokumentation von Sicherheitsmaßnahmen
  • Überwachung besonders gefährdeter Systeme
  • Abstimmung zwischen IT-Abteilung, Herstellern und Dienstleistern
  • automatisierte Verarbeitung in SIEM- und Sicherheitsplattformen

Ein Schwachstellenscanner kann beispielsweise erkennen, dass auf einem Server eine bestimmte Softwareversion installiert ist, und dazu passende CVE-Einträge melden.

Muss jede CVE sofort gepatcht werden?

Nicht jede veröffentlichte CVE ist für jedes Unternehmen relevant. Vor einer Maßnahme muss geprüft werden, ob das betroffene Produkt und die anfällige Version tatsächlich verwendet werden.

Bei der Priorisierung sollten mehrere Faktoren berücksichtigt werden:

  • technische Kritikalität
  • öffentliche Erreichbarkeit
  • Bedeutung des betroffenen Systems
  • vorhandene Angriffsmöglichkeiten
  • bekannte aktive Ausnutzung
  • verfügbare Updates oder Gegenmaßnahmen
  • mögliche Auswirkungen des Updates

Besonders wichtig sind Schwachstellen, die nachweislich bereits von Angreifern ausgenutzt werden. Der Known Exploited Vulnerabilities Catalog der US-Sicherheitsbehörde CISA kann hierfür eine zusätzliche Informationsquelle sein.

Kann ein Update nicht sofort installiert werden, kommen möglicherweise vorübergehende Maßnahmen infrage. Dazu gehören das Deaktivieren einer anfälligen Funktion, eingeschränkte Netzwerkzugriffe oder eine stärkere Überwachung.

Bedeutet eine CVE automatisch, dass ein System gehackt wurde?

Nein. Eine CVE beschreibt eine bekannte Schwachstelle, nicht einen erfolgreichen Angriff.

Ob ein System tatsächlich betroffen oder bereits kompromittiert ist, muss gesondert geprüft werden. Dazu können Protokollanalysen, Sicherheitsüberwachung und forensische Untersuchungen erforderlich sein.

Umgekehrt bedeutet das Fehlen einer bekannten CVE nicht, dass ein Produkt vollständig sicher ist. Noch unbekannte oder nicht veröffentlichte Schwachstellen besitzen möglicherweise keine CVE-ID.

Fazit

CVE ermöglicht die eindeutige Benennung öffentlich bekannter Sicherheitslücken. Das standardisierte Format erleichtert den Austausch zwischen Herstellern, IT-Abteilungen, Sicherheitsexperten und automatisierten Werkzeugen.

Für ein wirksames Schwachstellenmanagement reicht es jedoch nicht aus, nur CVE-Listen zu beobachten. Unternehmen müssen prüfen, welche Produkte betroffen sind, das tatsächliche Risiko bewerten und notwendige Updates oder Schutzmaßnahmen kontrolliert umsetzen.

Neue Beiträge

NIS2 erklärt

NIS2 einfach erklärt NIS2 bezeichnet die zweite europäische Richtlinie zur Sicherheit von Netzwerk- und Informationssystemen. Ihr Ziel ist

Reverse Proxy

Reverse Proxy einfach erklärt Ein Reverse Proxy ist ein Server oder Dienst, der eingehende Anfragen entgegennimmt und an

HellBa Success Story

Die HellBa Kunststoffe GmbH hat sich seit ihrer Gründung im Jahr 2009 von einem reinen Händler zu einem