Das Common Vulnerability Scoring System (CVSS) ist ein offener Standard, der den technischen Schweregrad von Sicherheitslücken auf einer Skala von 0.0 bis 10.0 bewertet.
Wie CVSS funktioniert
CVSS wird von FIRST (Forum of Incident Response and Security Teams) gepflegt. Version 3.1 ist nach wie vor am weitesten verbreitet; Version 4.0 erschien im November 2023.
Der Basiswert ergibt sich aus Merkmalen der Sicherheitslücke:
- Angriffsvektor – Netzwerk, benachbartes Netz, lokal oder physisch;
- Angriffskomplexität sowie benötigte Rechte und Nutzerinteraktion;
- Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.
Das Ergebnis wird als Vektor notiert, etwa CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H = 9.8.
Die qualitativen Stufen:
- None – 0.0;
- Low – 0.1–3.9;
- Medium – 4.0–6.9;
- High – 7.0–8.9;
- Critical – 9.0–10.0.
Weitere Metrikgruppen erlauben es, den Wert an Exploit-Verfügbarkeit und die eigene Umgebung anzupassen.
Warum CVSS wichtig ist
CVSS gibt Herstellern, Datenbanken wie der NVD und Sicherheitsteams eine gemeinsame Sprache. Meldungen über eine „kritische Lücke mit CVSS 9.8“ bedeuten meist Remote Code Execution ohne Anmeldung.
CVSS misst aber den Schweregrad, nicht das Risiko. Die meisten Lücken werden nie ausgenutzt, während manche mittelschweren Fehler in echten Angriffen eingesetzt werden. Wer nur nach CVSS priorisiert, arbeitet endlose Patchlisten ab.
CVSS richtig nutzen
- Kombinieren Sie CVSS mit Daten zur Ausnutzung: dem CISA-KEV-Katalog und dem EPSS-Wahrscheinlichkeitswert.
- Berücksichtigen Sie die Erreichbarkeit – ist das System aus dem Internet erreichbar? – und die Geschäftskritikalität.
- Lesen Sie den Vektor, nicht nur die Zahl: „lokal“ und „Nutzerinteraktion erforderlich“ verändern das Bild.