CVE, CVSS, KEV und EPSS werden oft in einem Atemzug genannt, messen aber jeweils etwas anderes. Sie durcheinander zu verwenden führt zu falscher Priorisierung — genau das Problem, das dieser Artikel verhindern soll.
CVE — um welche Schwachstelle handelt es sich?
Eine CVE (Common Vulnerabilities and Exposures) ist eine eindeutige Kennnummer für eine bestimmte, öffentlich
dokumentierte Schwachstelle, zum Beispiel CVE-2026-40000. Eine CVE-Nummer sagt für sich genommen nichts über den
Schweregrad aus oder darüber, ob sie tatsächlich ausgenutzt wird — sie ist rein eine Kennung, vergleichbar mit einem
Aktenzeichen.
CVSS — wie schwerwiegend ist die Schwachstelle technisch?
Der Wert des Common Vulnerability Scoring System (CVSS) (0–10) drückt den technischen Schweregrad einer Schwachstelle aus, basierend auf Faktoren wie Angriffsvektor, erforderliche Berechtigungen, Benutzerinteraktion und Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Ein hoher CVSS-Wert (zum Beispiel 9,8) bedeutet, dass eine Ausnutzung potenziell sehr schwerwiegend ist — nicht, dass sie tatsächlich stattfindet.
KEV — wird das tatsächlich ausgenutzt?
Der Known-Exploited-Vulnerabilities-(KEV)-Katalog der CISA enthält ausschließlich Schwachstellen, für die festgestellt wurde, dass sie tatsächlich in freier Wildbahn ausgenutzt werden. Das ist ein grundlegend anderes Signal als CVSS: Eine Schwachstelle mit mäßigem CVSS-Wert, aber einem KEV-Eintrag verdient oft höhere Priorität als eine Schwachstelle mit hohem CVSS-Wert ohne Beleg für Ausnutzung.
EPSS — wie wahrscheinlich ist eine baldige Ausnutzung?
Das Exploit Prediction Scoring System (EPSS) sagt anhand eines statistischen Modells voraus, wie wahrscheinlich es ist, dass eine Schwachstelle in naher Zukunft ausgenutzt wird. Während KEV zurückblickt („wurde das schon ausgenutzt?“), blickt EPSS voraus („wie wahrscheinlich ist eine baldige Ausnutzung?“). EPSS-Werte sind keine Garantie, sondern eine Wahrscheinlichkeitseinschätzung, die bei der Priorisierung helfen kann, wenn es keinen KEV-Eintrag gibt.
Wie sich diese vier ergänzen
| Frage | Quelle |
|---|---|
| Um welche Schwachstelle handelt es sich genau? | CVE |
| Wie schwerwiegend ist eine Ausnutzung technisch? | CVSS |
| Wurde das bereits nachweislich ausgenutzt? | KEV |
| Wie wahrscheinlich ist eine baldige Ausnutzung? | EPSS |
Ein verantwortungsvoller Priorisierungsprozess kombiniert diese Signale: Beginnen Sie mit KEV-Einträgen (belegte Ausnutzung), ergänzen Sie um einen hohen CVSS-Wert in Kombination mit Internet-Exposition und nutzen Sie EPSS als zusätzliches Signal für Schwachstellen, die noch nicht im KEV-Katalog stehen, aber eine erhöhte Ausnutzungswahrscheinlichkeit haben.
Häufiger Fehler
Ausschließlich nach CVSS-Wert zu priorisieren und KEV-Einträge zu ignorieren. Eine Schwachstelle mit CVSS 7,5, die bereits aktiv ausgenutzt wird (KEV), verdient in der Regel früher Aufmerksamkeit als eine Schwachstelle mit CVSS 9,8, für die keine Ausnutzung bekannt ist.