CVSS — Common Vulnerability Scoring System
CVSS (Common Vulnerability Scoring System) ist ein standardisiertes System zur quantitativen Bewertung der Schwere von Sicherheitslücken in Software und Systemen. Es vergibt einen numerischen Score von 0,0 bis 10,0, der die Auswirkung und Ausnutzbarkeit einer Schwachstelle beschreibt. CVSS hilft Organisationen, Sicherheitslücken priorisiert zu behandeln und Risikobehandlung zu planen.
Aktualisiert am: 25.08.2026
Wie CVSS funktioniert
- Base Score: bewertet die grundsätzliche Schwere einer Lücke
- Temporal Score: berücksichtigt, ob Exploits verfügbar sind
- Environmental Score: bewertet die Auswirkung im eigenen Unternehmen
- Score von 0,0 = keine Gefahr, Score von 10,0 = kritisch
- Ergebnis ist ein standardisierter Wert für schnelle Priorisierung
CVSS und Schwachstellenmanagement
CVSS ist ein Bewertungsinstrument, nicht eine Maßnahmenliste. Ein Score von 9,0 bedeutet sehr kritisch, sagt aber nicht, wie Sie die Lücke beheben. Sie müssen den CVSS-Score mit Ihrem Schwachstellenmanagement-Prozess verbinden: hohe Scores bekommen kurze Fristen für Fixes. CVSS ist die Sprache, mit der Hersteller und Sicherheitsforschung Schwere kommunizieren und Prioritäten setzen.
CVSS-Versionen und Unterschiede
Es gibt mehrere CVSS-Versionen. CVSS 3.1 ist die aktuelle und erweitert die Bewertung um Sicherheits-Aspekte, die in älteren Versionen fehlten. Wichtig: Ein CVSS 3.1-Score ist nicht direkt mit einem CVSS 2-Score vergleichbar. Deshalb geben Sicherheitsforschung und Hersteller inzwischen beide an. In Ihrem Schwachstellenmanagement sollten Sie CVSS 3.1 als Standard nutzen und nur ältere Scores berücksichtigen, wenn kein neuerer verfügbar ist.
Wo das im Mandat vorkommt
In der ISO-27001-Implementierung integriere ich CVSS-Bewertungen in Ihren Risikobehandlungsprozess.
Häufige Frage
Reicht ein hoher CVSS-Score, um eine Lücke sofort zu fixen?
Nein. Ein hoher CVSS-Score bedeutet theoretisch kritisch, aber Sie müssen auch wissen, ob die Lücke in Ihrer Umgebung ausnutzbar ist. Eine Schwachstelle in alter Hardware, die Sie nicht nutzen, hat für Sie eine geringere Priorität als der Score suggeriert. CVSS ist ein Input für Ihr Risikomanagement, nicht die finale Entscheidung.