Die Bewertung einer Sicherheitslücke mit dem CVSS ist nicht ausreichend. Diese Erkenntnis lieferte ein Forscher, der 28.000 CVEs untersuchte. Besser, als sich auf ein Scoring-System zu verlassen, ist Sophos zufolge die Kombination mehrerer.
Das weit verbreitete Common Vulnerability Scoring System liefert Informationen über die Schwere einer Sicherheitslücke. Doch die Informationen sagen meist nichts über die tatsächliche Ausnutzung durch Cyberakteure aus.
(Bild: Egor - stock.adobe.com)
Für die Einordnung einer Sicherheitslücke hinsichtlich ihres Schweregrades verwenden Hersteller, Patch-Anbieter, Bug-Bounty-Programme wie auch unabhängige Medien wie Security-Insider meist das Common Vulnerability Scoring System (CVSS). Doch es gibt noch weitere Methoden, um den Schweregrad einer Schwachstelle sowie die Wahrscheinlichkeit ihrer Ausnutzung einzustufen. Die Experten von Sophos X-Ops haben das Thema der Priorisierung von Schwachstellen beleuchtet und sind zu dem Schluss gekommen, dass eine Kombination mehrere Methoden fast immer die bestmögliche Lösung sei.
Während im Jahr noch 25.277 Common Vulnerabilites and Exposures (CVEs) registriert waren, waren es laut Sophos 2023 bereits 29.065. Und es ist davon auszugehen, dass es 2024 noch mehr geworden sind. Für IT-Teams liegt die Schwierigkeit darin, die vielen Schwachstellen richtig zu priorisieren, um sie dann ihrer Dringlichkeit entsprechend zu patchen.
Altbewährte Methode dafür ist das CVSS, welches vom Forum of Incident Response and Security Teams (FIRST) eingeführt wurde. Dort gibt es die Möglichkeit, Sicherheitslücken zwischen 0,0 und 10,0 einzustufen, die aufsteigend den Schweregrad angeben.
0,1 bis 3,9: gering
4,0 bis 6,9: mittel
7,0 bis 8,9: hoch
9,0 bis 10,0: kritisch
Kritik am CVSS
Allerdings erfährt CVSS immer wieder Kritik. Denn zwar können laut Sophos so der Schweregrad der Schwachstelle gemessen werden, jedoch nicht, welche konkrete CVEs die Bedrohungsakteure ausnutzen werden oder wann, denn oftmals kommen mit einer Sicherheitslücke mehrere CVEs einher. Daher sei die Priorisierung der Patches nach CVSS allein nicht zwingend zielgerichtet.
Henry Howland untersuchte im März 2023 insgesamt 28.000 CVEs. Dabei zeigte sich, dass Schwachstellen mit einem CVSS Score von 7 am ehestens von Cyberkriminellen ausgenutzt wurden. Bei Sicherheitslücken mit einer Bewertung von 5 sei die Wahrscheinlichkeit, größer als bei Schwachstellen mit einer Bewertung von 6. Und bei Schwachstellen mit dem höchstmöglichen Score von 10 sei die Wahrscheinlichkeit, dass für sie ein Exploit entwickelt wird, geringer als bei Schwachstellen mit einer Bewertung von 9 oder 8. Sophos schließt daraus: Es scheint keine eindeutige Korrelation zwischen der CVSS-Bewertung und der Wahrscheinlichkeit einer Ausnutzung zu bestehen.
Eine mögliche Alternative zum CVSS ist das Exploit Prediction Scoring System (EPSS). Und wieder der Name schon sagt, liefert dieses System im Gegensatz zum CVSS nicht den Schweregrad einer Schwachstelle, sondern einen Wahrscheinlichkeitswert für ihre Ausnutzung. Allerdings weisen die Experten von Sophos darauf hin, dass das EPSS weder die Wahrscheinlichkeit, dass ein Unternehmen explizit angegriffen wird, noch die Auswirkungen eines erfolgreichen Angriffs.
Kombination von Scoring-Systemen
Neben den genannten Systemen gibt es die Möglichkeit, Sicherheitslücken mithilfe der Stakeholder-Specific Vulnerability Categorization (SSVC) einzustufen. Dies ist ein Framework, welches Unternehmen bei der Priorisierung von Schwachstellen hilft, da es auf einer Baumstruktur von Entscheidungsfaktoren beruht. Auch der Known Exploited Vulnerabilities Catalog (KEVC), der von der US-amerikanischen Cybersecurity and Infrastructure Security Agency (CISA) veröffentlicht wird, ist eine gute Möglichkeit, an Informationen über aktiv ausgenutzte Schwachstellen zu gelangen.
Sophos zufolge ist es nicht überraschend, dass dass es keine en perfekte Lösung oder Kombination von Priorisierungssystemen gibt, die alle Schwachstellen beheben und alle Probleme lösen. Jedoch sei fast immer die Kombination von Priorisierungsmöglichkeiten besser als die Verwendung von nur einem System. Außerdem würde ein ideales Schwachstellenmanagement sowie die effizienteste Priorisierung auf einer Vielzahl von Quellen, darunter Bedrohungsdaten, Schwachstellen, Sicherheitslage, Kontrollen, Risikobewertungen, Ergebnisse von Pentests oder Sicherheitsaudits basieren.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.