IT Security

CVSS (Common Vulnerability Scoring System): Grundlagen für die Schwachstellenbewertung

04. August 2026, Avatar of baramundibaramundi

Der Vulnerability-Scanner eines Unternehmens meldet 250 Schwachstellen – davon 40 „kritisch“. Doch welche davon müssen wirklich sofort gepatcht werden? Genau hier kommt das Common Vulnerability Scoring System (CVSS) ins Spiel. Es liefert eine standardisierte Bewertung von Sicherheitslücken und hilft IT-Teams dabei, Schwachstellen zu priorisieren. Gleichzeitig zeigt die Praxis, dass der Score allein noch keine fundierte Risikobewertung ersetzt.

CVSS – kurz & knapp

  • CVSS (Common Vulnerability Scoring System) liefert einen standardisierten Score für den technischen Schweregrad von Schwachstellen und unterstützt IT-Teams bei der Priorisierung dieser.
  • Ein hoher CVSS Score bedeutet nicht automatisch ein hohes Risiko, denn erst der Kontext eines betroffenen Systems entscheidet über die tatsächliche Kritikalität.
  • Unternehmen erzielen den größten Mehrwert aus CVSS, wenn sie die Bewertung mit Business-Risiken und aktuellen Bedrohungsinformationen kombinieren.

CVSS – einfach erklärt

Das Common Vulnerability Scoring System (CVSS) ist eine standardisierte Metrik, um den Schweregrad von Sicherheitslücken und Schwachstellen anhand eines numerischen Scores zu bewerten und zu klassifizieren. Dieser Score basiert auf Faktoren wie Ausnutzbarkeit und potenziellen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

Ziel ist es, Schwachstellen vergleichbar zu machen und IT-Teams eine fundierte Grundlage für Priorisierungsentscheidungen zu geben.

Wie funktioniert der CVSS Score?

Um CVSS richtig einzusetzen, reicht ein Blick auf den Gesamtwert nicht aus. Der Score setzt sich aus drei Komponenten zusammen, die unterschiedliche Aspekte einer Schwachstelle bewerten und gemeinsam ein aussagekräftigeres Bild liefern. Je nach Quelle und Scanner kommen CVSS v3.1 oder CVSS v4.0 zum Einsatz.

Die drei Komponenten eines CVSS Scores:

  • Base Score: Der Base Score beschreibt die wesentlichen Merkmale einer Schwachstelle, unabhängig von externen Faktoren.
  • Temporal Score: Der Temporal Score zeigt, wie sich eine Schwachstelle im Zeitverlauf verändert und spiegelt die aktuelle Bedrohungslage wider.
  • Environmental Score: Der Environmental Score berücksichtigt das konkrete Umfeld einer Organisation. Wie relevant eine Schwachstelle tatsächlich ist, hängt zusätzlich von der geschäftlichen Bedeutung des Systems ab.

CVSS Score richtig interpretieren

Die Bewertungsskala hilft bei einer ersten Priorisierung von Schwachstellen. Für fundierte Entscheidungen sollten Unternehmen jedoch immer auch den jeweiligen Kontext berücksichtigen.

Die Skala reicht von 0.0 bis 10.0:

  • 0.0–3.9: niedrig
  • 4.0–6.9: mittel
  • 7.0–8.9: hoch
  • 9.0–10.0: kritisch

Klingt eindeutig? Ist es aber nicht. Ein häufiger Fehler: Ein hoher CVSS Score wird automatisch als höchste Priorität interpretiert. In der Praxis gilt:

  • Ein sehr hoher Score kann in einem isolierten oder stark kompensierten Umfeld zunächst niedriger priorisiert werden.
  • Ein Score von 7.0 kann in der Praxis sehr hohe Priorität haben, wenn ein öffentlich erreichbarer Server betroffen ist.

CVSS ist eine technische Schweregradbewertung und keine vollständige Risikobewertung.

Schwachstellen priorisieren ist nur der erste Schritt

CVSS hilft Ihnen, einen Teilbereich Ihrer Cyberrisiken zu bewerten. Doch ohne automatisierte Prozesse bleibt das Patchen oft zu langsam und lückenhaft.

Erfahren Sie im Whitepaper, wie Sie Schwachstellen systematisch erkennen, priorisieren und effizient beheben, für eine deutlich verkürzte Time-to-Remediation.

Jetzt Whitepaper herunterladen und Schwachstellen gezielt schließen
 

CVSS vs. CVE: Der Unterschied

Im Schwachstellenmanagement fallen die Begriffe CVSS und CVE häufig gemeinsam. Obwohl beide eng miteinander verbunden sind, erfüllen sie unterschiedliche Aufgaben.

  • CVE (Common Vulnerabilities and Exposures): eindeutige ID für eine Schwachstelle
  • CVSS: Bewertung der Schwere dieser Schwachstelle

Beispiel:

  • CVE-2024-XXXX beschreibt eine konkrete Sicherheitslücke
  • CVSS 9.1 bewertet deren Kritikalität

In der Praxis nutzen IT-Teams häufig Datenbanken wie die National Vulnerability Database (NVD) oder andere Vulnerability-Feeds, die CVE- und CVSS-Informationen zusammenführen.

Praxisbeispiel: Wie IT-Admins CVSS nutzen

Für IT-Administratoren beginnt die Arbeit selten mit einer einzelnen Schwachstelle. Stattdessen müssen täglich zahlreiche Sicherheitsmeldungen analysiert und priorisiert werden. CVSS hilft dabei, den Überblick zu behalten und Ressourcen gezielt einzusetzen.

Ein typischer Workflow sieht folgendermaßen aus:

  1. Vulnerability Scan identifiziert Schwachstellen (inkl. CVSS Score)
  2. Bewertung nach Score (erste Priorisierung)
  3. Kontextualisierung (Asset-Kritikalität, Erreichbarkeit, Daten)
  4. Entscheidung über Maßnahmen (Patch, Mitigation, Monitoring)

Konkretes Beispiel:

Ein Admin bewertet zwei Schwachstellen:

  • Schwachstelle A: CVSS 9.8, internes System ohne Internetzugang
  • Schwachstelle B: CVSS 7.5, öffentlich erreichbarer Webserver

Trotz niedrigerem Score wird B priorisiert, weil:

  • direkt angreifbar
  • potenziell geschäftskritisch
  • höheres reales Risiko

Das Beispiel zeigt: CVSS liefert die Basis für die Triage, aber Patch-Entscheidungen sollten zusätzlich die Angriffsfläche und die Kritikalität des betroffenen Assets berücksichtigen.

Grenzen von CVSS

CVSS gehört zu den wichtigsten Standards im Vulnerability Management. Dennoch beantwortet der Score nicht alle Fragen, die für eine fundierte Sicherheitsentscheidung relevant sind.

Typische Schwächen:

  • Kein Bezug zu realen Angriffen
  • Kein Business-Kontext
  • Keine Berücksichtigung von Asset-Kritikalität

CVSS bewertet technische Eigenschaften einer Schwachstelle, berücksichtigt aber weder die tatsächliche Bedrohungslage noch die geschäftliche Auswirkung eines erfolgreichen Angriffs.

Deshalb ergänzen viele Unternehmen CVSS durch:

  • Threat Intelligence
  • EPSS (Exploit Prediction Scoring System)
  • interne Risikomodelle
  • Business-Relevanz von CVSS

Fazit: CVSS als Grundlage, nicht als Entscheidung

Für Unternehmen geht es am Ende nicht um Scores, sondern um Risiken und den effizienten Einsatz vorhandener Ressourcen. Genau hier entfaltet CVSS seinen größten Mehrwert.

Besonders für CIOs, CICOs und andere Entscheider schafft CVSS eine gemeinsame Grundlage, um Sicherheitsrisiken nachvollziehbar zu bewerten. Sicherheitsmaßnahmen lassen sich dadurch transparenter planen und priorisieren.

Für IT-Admins liefert CVSS gleichzeitig wichtige Argumente im Austausch mit Entscheidern. Nicht jede Schwachstelle erfordert dieselbe Ressource oder dieselbe Reaktionsgeschwindigkeit. Eine strukturierte Priorisierung hilft dabei, Budgets, Zeit und Personal gezielt dort einzusetzen, wo sie den größten Sicherheitsgewinn erzielen.

Richtig eingesetzt hilft CVSS dabei:

  • Ressourcen gezielt einzusetzen
  • Sicherheitsrisiken nachvollziehbar zu kommunizieren
  • Reporting gegenüber CISO, CIO oder Geschäftsführung zu verbessern
  • Die Time-to-Remediation zu verkürzen

Dabei sollte klar bleiben: Der CVSS sollte daher nicht als endgültige Entscheidung verstanden werden, sondern als Ausgangspunkt für eine intelligente und risikoorientierte Priorisierung von Schwachstellen.

Mehr lesen?

Einträge 1 bis 3 von 3