CVE — Common Vulnerabilities and Exposures
CVE (Common Vulnerabilities and Exposures) ist eine öffentliche Datenbank mit eindeutigen Kennziffern für bekannte Sicherheitslücken. Jeder CVE-Eintrag enthält eine Beschreibung, betroffene Software-Versionen, Patches und Severity-Einschätzungen. Die CVSS-Bewertung (CVSS 3.1) quantifiziert das Risiko. CVEs sind die Grundlage für Patch-Management und Schwachstellenmanagement.
Aktualisiert am: 25.08.2026
CVE nutzen
- Sicherheitslücke mit eindeutiger Nummer (z. B. CVE-2024-12345) verfolgen
- Behörden und Hersteller koordinieren, um öffentliche Offenlegung zu zeitigen
- CVSS-Score als Standard-Bewertungsmaßstab nutzen
- Schwachstellenscan-Tools nutzen CVE-Datenbanken, um anfällige Software zu finden
- Patches mit CVE-Nummern verlinken und Audit-Trail dokumentieren
CVE und Patch-Priorität
Nicht alle Schwachstellen sind gleichwertig. Ein CVSS-Wert von 9,8 fällt in die kritische Stufe (9,0 bis 10,0) und verlangt eine kurzfristige Reaktion. Wie kurz, legt das Unternehmen in seinen eigenen Reaktionsvorgaben fest. Der CVSS-Score berücksichtigt Komplexität des Exploits, ob Authentifizierung nötig ist und welche Auswirkungen eine Ausnutzung hätte. Ein strukturiertes Risikomanagement nutzt CVE-Scores, um Patch-Zyklen zu optimieren.
Praktische CVE-Nutzung in Scan-Tools und Prozessen
CVE-Daten sind wertvoll, aber nur wenn sie actionbar sind. Viele Unternehmen scannen, finden Hunderte CVEs, wissen dann nicht, welche zu beheben sind. Best Practice ist ein gestuftes Vorgehen: Zeige nur kritische und hohe CVSS-Scores, filtere nach tatsächlichen Assets (ist betroffene Software installiert?), verbinde mit Patch-Verfügbarkeit. NIST NVD und Vendor-Advisories sind Primärquellen — Aggregatoren helfen bei der Deduplizierung und Priorisierung.
Wo das im Mandat vorkommt
Im Schwachstellenmanagement helfe ich Unternehmen, CVE-Feeds zu abonnieren, Scan-Tools richtig zu kalibrieren und Patch-Prozesse nach CVE-Kritikalität zu priorisieren. Mit Audits prüfe ich, ob CVE-Management dokumentiert ist und ob kritische Lücken rechtzeitig gepacht werden.
Häufige Frage
Welche Plattformen helfen, CVEs zu verfolgen?
Es gibt mehrere Quellen: die offizielle NIST-Datenbank (nvd.nist.gov), Security-Aggregatoren wie SecurityFocus und Shodan, sowie Hersteller-spezifische Advisories. Viele Schwachstellenscan-Tools integrieren CVE-Daten direkt. Große Unternehmen nutzen spezialisierte Vulnerability-Management-Plattformen, die CVEs automatisiert verfolgen und mit ihrem Inventory abgleichen. Automatisierung spart Zeit und reduziert das Risiko.