CVSS
Aktualisiert 31. August 20262 Min. Lesezeit
CVSS (Common Vulnerability Scoring System) drückt den Schweregrad einer Schwachstelle als Zahl von 0.0 bis 10.0 aus, gebildet aus Angriffsvektor, Komplexität, erforderlichen Rechten, Benutzerinteraktion sowie den Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Der Base Score kennt Ihre Umgebung nicht und ist daher ein Priorisierungssignal, keine Risikobewertung.
CVSS, ausgeschrieben Common Vulnerability Scoring System, ist der offene Standard, der den Schweregrad einer Softwareschwachstelle als Zahl von 0.0 bis 10.0 ausdrückt. Gepflegt wird er von FIRST, verwendet wird er von nahezu jedem Hersteller, jedem Scanner und jeder Schwachstellendatenbank.
Was es bedeutet
Die Zahl, die Ihnen überall begegnet, ist der Base Score. Er wird aus festen Eigenschaften der Schwachstelle selbst berechnet. Auf der Seite der Ausnutzbarkeit stehen der Attack Vector (Netzwerk, angrenzendes Netz, lokal oder physisch), die Attack Complexity, die erforderlichen Privileges und die Frage, ob eine User Interaction nötig ist. In v3.1 kommt der Scope hinzu: Reicht der Angriff über die verwundbare Komponente hinaus? Die Auswirkungsseite besteht aus den drei CIA-Eigenschaften Vertraulichkeit, Integrität und Verfügbarkeit. All diese Festlegungen werden als CVSS-Vektor veröffentlicht, sodass Sie nachvollziehen können, woher ein Wert stammt. Zu jedem Wert gehört zudem ein Label: 0.0 ist none, 0.1 bis 3.9 low, 4.0 bis 6.9 medium, 7.0 bis 8.9 high und 9.0 bis 10.0 critical.
Base, Temporal und Environmental sind drei verschiedene Dinge. Der Temporal Score (in v4.0 in Threat Metrics umbenannt) berücksichtigt die aktuelle Lage, etwa ob öffentlicher Exploit-Code existiert. Mit dem Environmental Score passen Sie die Metriken an Ihre eigene Umgebung an. In der Praxis wird fast überall nur der Base Score veröffentlicht, und der blendet Ihre Umgebung bewusst aus.
Am weitesten verbreitet ist CVSS v3.1; ältere Einträge tragen teils noch Werte nach v2 oder v3.0. Das neuere v4.0 ergänzt Attack Requirements, ersetzt den Scope durch getrennte Auswirkungsmetriken für das verwundbare System und für Folgesysteme und führt Supplemental Metrics ein. Vergleichen Sie nie zwei Werte, ohne zu wissen, aus welcher Version sie stammen.
Warum es wichtig ist
Ein Base Score beschreibt die Schwachstelle, nicht Ihr Risiko. Die Formel weiß nicht, ob das betroffene System am Internet hängt, welche Daten darauf liegen oder wie kritisch es für Ihren Betrieb ist. Eine 9.8 auf einer isolierten Testmaschine kann weniger dringend sein als eine 6.5 auf einem öffentlich erreichbaren Produktionsserver.
Kombinieren Sie den Score deshalb mit Ihrem Asset-Inventar und mit Quellen, die tatsächliche Ausnutzung melden, etwa dem KEV-Katalog der CISA.
Beispiel
Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H ergibt einen Base Score von 9.8: über das Netzwerk angreifbar, ohne Rechte, ohne Benutzerinteraktion und mit voller Auswirkung auf alle drei CIA-Eigenschaften. Derselbe Wert gilt für ein abgeschottetes internes Werkzeug ebenso wie für einen öffentlichen Webserver. Wie dringend der Fall wirklich ist, müssen Sie selbst einordnen.
Quellen
Häufige Fragen
Was bedeutet ein CVSS-Score von 9.8?
Dass die Schwachstelle technisch nahezu maximal schwerwiegend ist: über das Netzwerk ausnutzbar, ohne Rechte und ohne Benutzerinteraktion, mit voller Auswirkung. Ob sie für Sie dringend ist, hängt davon ab, wo das betroffene System steht.
Was ist der Unterschied zwischen Base, Temporal und Environmental Score?
Der Base Score beschreibt die unveränderlichen Eigenschaften der Schwachstelle selbst. Der Temporal Score berücksichtigt die aktuelle Lage, etwa verfügbaren Exploit-Code. Der Environmental Score passt die Berechnung an Ihre eigene Umgebung an.
Was unterscheidet CVSS v3.1 von v4.0?
v4.0 ergänzt Attack Requirements, ersetzt den Scope durch getrennte Auswirkungen auf das verwundbare System und auf Folgesysteme, benennt die Temporal-Gruppe in Threat Metrics um und ergänzt Supplemental Metrics. Werte beider Versionen sind nicht ohne Weiteres vergleichbar, notieren Sie deshalb immer die Version.
Ist ein CVSS-Score dasselbe wie Risiko?
Nein. Die Formel weiß nicht, ob das System aus dem Internet erreichbar ist, welche Daten darauf liegen oder wie kritisch es für Ihren Betrieb ist. Nutzen Sie den Score zum Sortieren, nicht zum Entscheiden.
Verwandte Artikel
- GlossarCVECVE steht für Common Vulnerabilities and Exposures: eindeutige IDs für bekannte Sicherheitslücken. Erfahren Sie, wie CVE-Nummern funktionieren.
- GlossarZero-DayEin Zero-Day ist eine Schwachstelle ohne Patch, weil der Hersteller sie noch nicht kennt. Wie Zero-Day-Angriffe ablaufen und was dagegen hilft.
- SchwachstellenCWE-1104A06:2021Veraltete und verwundbare KomponentenEine veraltete Bibliothek oder ein alter Webserver trägt öffentlich bekannte Schwachstellen mit fertigem Angriffscode. Lesen Sie, wie Sie das beherrschen.