Glossar · Technik und Prüfung

CVE — Common Vulnerabilities and Exposures

CVE (Common Vulnerabilities and Exposures) ist eine öffentliche Datenbank mit eindeutigen Kennziffern für bekannte Sicherheitslücken. Jeder CVE-Eintrag enthält eine Beschreibung, betroffene Software-Versionen, Patches und Severity-Einschätzungen. Die CVSS-Bewertung (CVSS 3.1) quantifiziert das Risiko. CVEs sind die Grundlage für Patch-Management und Schwachstellenmanagement.

Aktualisiert am: 25.08.2026

CVE nutzen

CVE und Patch-Priorität

Nicht alle Schwachstellen sind gleichwertig. Ein CVSS-Wert von 9,8 fällt in die kritische Stufe (9,0 bis 10,0) und verlangt eine kurzfristige Reaktion. Wie kurz, legt das Unternehmen in seinen eigenen Reaktionsvorgaben fest. Der CVSS-Score berücksichtigt Komplexität des Exploits, ob Authentifizierung nötig ist und welche Auswirkungen eine Ausnutzung hätte. Ein strukturiertes Risikomanagement nutzt CVE-Scores, um Patch-Zyklen zu optimieren.

Praktische CVE-Nutzung in Scan-Tools und Prozessen

CVE-Daten sind wertvoll, aber nur wenn sie actionbar sind. Viele Unternehmen scannen, finden Hunderte CVEs, wissen dann nicht, welche zu beheben sind. Best Practice ist ein gestuftes Vorgehen: Zeige nur kritische und hohe CVSS-Scores, filtere nach tatsächlichen Assets (ist betroffene Software installiert?), verbinde mit Patch-Verfügbarkeit. NIST NVD und Vendor-Advisories sind Primärquellen — Aggregatoren helfen bei der Deduplizierung und Priorisierung.

Wo das im Mandat vorkommt

Im Schwachstellenmanagement helfe ich Unternehmen, CVE-Feeds zu abonnieren, Scan-Tools richtig zu kalibrieren und Patch-Prozesse nach CVE-Kritikalität zu priorisieren. Mit Audits prüfe ich, ob CVE-Management dokumentiert ist und ob kritische Lücken rechtzeitig gepacht werden.

Häufige Frage

Welche Plattformen helfen, CVEs zu verfolgen?

Es gibt mehrere Quellen: die offizielle NIST-Datenbank (nvd.nist.gov), Security-Aggregatoren wie SecurityFocus und Shodan, sowie Hersteller-spezifische Advisories. Viele Schwachstellenscan-Tools integrieren CVE-Daten direkt. Große Unternehmen nutzen spezialisierte Vulnerability-Management-Plattformen, die CVEs automatisiert verfolgen und mit ihrem Inventory abgleichen. Automatisierung spart Zeit und reduziert das Risiko.

Verwandte Begriffe

← Zurück zur Glossar-Übersicht