Zum Inhalt springen

CVSS in der Praxis: Wie das Common Vulnerability Scoring System IT-Sicherheitsrisiken bewertet

Geschrieben von
Miriam SchÀfer
Cybersecurity Monitoring Dashboard CVSS Common Vulnerability Scoring System

In Sicherheitsmeldungen tauchen Angaben wie «CVSS 7.3 – Risiko hoch» oder «CVSS 9.0 – kritisch» auf. Solche Werte sollen auf einen Blick zeigen, wie gefĂ€hrlich eine entdeckte Schwachstelle ist – und wie dringend reagiert werden muss. Doch was steckt hinter diesen Zahlen? Wer legt sie fest, und wie entsteht ein solcher Score?

Genau hier kommt das Common Vulnerability Scoring System (CVSS) ins Spiel. Der international genutzte Standard bewertet SicherheitslĂŒcken nach einem einheitlichen Schema und ordnet ihnen einen Wert zwischen 0 und 10 zu. IT-Verantwortliche können so schneller einschĂ€tzen, wie gross das Risiko ist – und welche Massnahmen zuerst dran sind.

Was ist das Common Vulnerability Scoring System (CVSS)?

CVSS steht fĂŒr Common Vulnerability Scoring System: ein standardisiertes Bewertungssystem, das Schwachstellen in Software und IT-Systemen numerisch nach ihrem Risiko einstuft.

Der Score reicht von 0 bis 10. 0 steht fĂŒr «keine Gefahr», 10 fĂŒr «extrem kritisch». Daraus entstehen die vier Risikokategorien: niedrig, mittel, hoch und kritisch.

Wer legt den CVSS fest?

CVSS wird von einer internationalen Organisation entwickelt und gepflegt: dem Forum of Incident Response and Security Teams (FIRST). (Offizielle Website: https://www.first.org/)

FIRST ist ein weltweiter Zusammenschluss von Computer-Notfallteams, Sicherheitsforschenden, Unternehmen und Behörden. Ziel ist es, internationale Standards fĂŒr den Umgang mit IT-SicherheitsvorfĂ€llen zu entwickeln.

Den Standard setzt also FIRST – die konkrete Bewertung einzelner Schwachstellen ĂŒbernehmen jedoch verschiedene Stellen: Softwarehersteller wie Microsoft, Cisco oder VMware vergeben hĂ€ufig selbst einen CVSS-Score fĂŒr LĂŒcken in ihren Produkten. Nationale Sicherheitsbehörden wie das BSI in Deutschland oder das Bundesamt fĂŒr Cybersicherheit (BACS) in der Schweiz tun dasselbe.

Dadurch kann ein und dieselbe Schwachstelle unterschiedliche Scores bekommen. Ein Hersteller stuft sie vielleicht als «hoch» ein, wÀhrend eine Behörde sie als «kritisch» bewertet.

Wie wird der Score berechnet?

Der CVSS-Score entsteht nicht durch eine subjektive EinschĂ€tzung, sondern durch ein standardisiertes Punktesystem. Mehrere technische Kriterien fliessen ein – das Ergebnis ist ein Wert zwischen 0 und 10.

Damit die Bewertung möglichst objektiv bleibt, arbeitet CVSS mit verschiedenen Metriken, die unterschiedliche Aspekte einer Schwachstelle beschreiben.

Base Metrics: Technische Kerneigenschaften

Die wichtigste Grundlage ist der Base Score. Er bewertet Eigenschaften der Schwachstelle, die unabhÀngig von einer konkreten IT-Umgebung bestimmbar sind.

Dazu gehören:

  • Angriffsvektor: Von wo aus ist der Angriff möglich? Über das Internet, das lokale Netzwerk, lokal oder physisch?
  • AngriffskomplexitĂ€t: Wie aufwĂ€ndig ist der Angriff? Wer ohne besondere Vorbereitung angreifen kann, bekommt eine höhere Risikoeinstufung.
  • Benötigte Rechte: Braucht der Angreifer einen bestehenden Zugang zum System – oder kommt er ohne Login rein?
  • Benutzerinteraktion: Manche Angriffe setzen voraus, dass jemand zuerst etwas tut – etwa einen prĂ€parierten Link anklickt. Ist keine Interaktion nötig, steigt der Score deutlich.
  • Auswirkungen auf Sicherheitseigenschaften: CVSS bewertet drei zentrale Ziele:
    • Vertraulichkeit: Können Daten ausgelesen werden?
    • IntegritĂ€t: Können Daten manipuliert werden?
    • VerfĂŒgbarkeit: Kann das System lahmgelegt werden?

Temporal Metrics: Aktuelle Situation der Schwachstelle

Der zweite Bewertungsbereich schaut auf die aktuelle Lage: Wie aktiv wird die Schwachstelle gerade ausgenutzt?

Drei Fragen stehen dabei im Vordergrund:

  • Gibt es bereits funktionierenden Exploit-Code im Internet?
  • Existiert schon ein Sicherheitsupdate?
  • Wie zuverlĂ€ssig sind die verfĂŒgbaren Informationen?

Eine Schwachstelle ohne bekannten Exploit kann anfangs tiefer bewertet sein – steigt aber schnell im Score, sobald erste Angriffe auftreten.

Environmental Metrics: Bedeutung fĂŒr eine konkrete Umgebung

Nicht jede Schwachstelle ist in jeder Umgebung gleich kritisch. Genau das berĂŒcksichtigt der dritte Bereich.

Ein Bug in einer Datenbank mag fĂŒr ein Testsystem kaum relevant sein. FĂŒr eine Bankdatenbank oder ein Produktionssystem kann dieselbe LĂŒcke existenzbedrohend sein.

Unternehmen können den CVSS-Score deshalb an ihre eigene Infrastruktur anpassen.

Das Ergebnis: Ein Score zwischen 0 und 10

Aus den einzelnen Risikoeinstufungen ergibt sich am Ende ein numerischer Wert:

CVSS-Wert Risiko
0.0 kein Risiko
0.1 – 3.9 niedrig
4.0 – 6.9 mittel
7.0 – 8.9 hoch
9.0 – 10.0 kritisch

Ein Wert ab 9 bedeutet meistens: Die Schwachstelle lĂ€sst sich ohne grosse HĂŒrden aus der Ferne ausnutzen, und die Auswirkungen sind massiv.

Solche LĂŒcken werden in der Praxis oft innerhalb von Stunden oder wenigen Tagen gepatcht – trotzdem kann selbst diese kurze Zeitspanne bereits erhebliche SchĂ€den verursachen.

CVSS-Bewertungen: Beispiele aus der Praxis

CVSS-Scores werden auf reale Schwachstellen angewendet, um das Risiko einheitlich einzuschĂ€tzen. Die folgende Tabelle zeigt einige bekannte Beispiele von mittel bis kritisch – die meisten Daten stammen aus der National Vulnerability Database (NVD), der zentralen Referenz fĂŒr SicherheitslĂŒcken.

Schwachstelle CVE CVSS Risiko Beschreibung
Adobe Experience Manager XSS CVE-2026-27228 5.4 mittel Stored XSS: Angreifer konnte in Formularfelder schÀdliches JavaScript einschleusen.
Checkmk XSS CVE-2025-64999 7.3 hoch Cross-Site-Scripting in Logs: Admins könnten beim Anklicken prĂ€parierter Links Schadcode ausfĂŒhren.
Heartbleed CVE-2014-0160 7.5 hoch TLS-Fehler in OpenSSL: Speicherinhalte, darunter Passwörter und SchlĂŒssel, konnten ausgelesen werden.
Wekan SSRF CVE-2026-30844 8.1 hoch Server-Side Request Forgery: Angreifer konnte ĂŒber Board-Import externe URLs abrufen und Missbrauch betreiben.
Misfortune Cookie CVE-2014-9222 9.8 kritisch Router-Firmware-LĂŒcke: Angreifer konnte GerĂ€te aus der Ferne ĂŒbernehmen und manipulieren.
Log4Shell CVE-2021-44228 10.0 kritisch Log4j-Remote-Code-Execution: Beliebiger Code konnte ĂŒber manipulierte Log-EintrĂ€ge ausgefĂŒhrt werden.

Wer CVSS in der Praxis nutzt – und was er bringt

CVSS ist kein theoretisches Konstrukt. In der Praxis ist es ein zentrales Werkzeug fĂŒr IT-Sicherheitsteams weltweit – es hilft, Schwachstellen nach Risiko einzustufen und Massnahmen gezielt zu priorisieren.

Wer arbeitet damit?

  • IT-Abteilungen in Unternehmen, um SicherheitslĂŒcken in der eigenen Infrastruktur im Blick zu behalten
  • Security-Teams, die Patches und Updates planen und Risiken reduzieren wollen
  • CERTs (Computer Emergency Response Teams), die nationale oder branchenspezifische Warnungen ausgeben
  • Softwarehersteller, die ihre Produkte auf Schwachstellen prĂŒfen
  • Vulnerability-Management-Systeme und Behörden, die Risiken bewerten und Empfehlungen aussprechen

Konkret hilft CVSS dabei zu entscheiden, welche Schwachstellen sofort gepatcht werden mĂŒssen, welche warten können – und wie Sicherheitsmeldungen aus verschiedenen Quellen vergleichbar eingeordnet werden.

Aus einem abstrakten Score wird so ein konkretes Werkzeug fĂŒr Priorisierung und Risikoanalyse.

Themen: IT-SicherheitKennzahlen

Hat dich der Artikel ins GrĂŒbeln gebracht?

Wir besprechen sowas gerne im ErstgesprĂ€ch — unverbindlich, persönlich, in der Regel innerhalb eines Werktags.

Direkt zum Kontakt
Noch was Grösseres?

rundum.dog — unsere Hunde-Wissensplattform.

Unser Eigenprojekt und Live-Beweis: eigenes KI-Plugin auf Anthropic-API-Basis, 17 Custom Post Types, ein Betrieb, den wir tÀglich am Laufen halten.

rundum.dog ansehen ↗
Über die Person

Miriam SchÀfer

Erstellt und betreut Fachinhalte fĂŒr dataloft zu Datenschutz, Online-Recht, KI und digitalen Trends. Verantwortlich fĂŒr Content, Redaktion und Social Media bei rundum.dog.

Mehr ĂŒber uns →

Schreib uns oder ruf an.
Meist antwortet ein Mensch innerhalb eines Werktags.

Roger Klein
GeschĂ€ftsfĂŒhrer
E-Mail
info@dataloft.ch
Telefon
+41 52 511 05 05
Adresse
dataloft GmbH · Rietweg 1 · 8506 Lanzenneunforn TG