Direkt zum Inhalt
IACS RadarIndustrial Cyber Exposure & Intelligence
Zurück zur Wissensdatenbank

Vulnerability Management

KEV, CVE, CVSS und EPSS erklärt

Vier gängige Abkürzungen im Schwachstellenmanagement, was sie aussagen und was nicht, und wie sie sich ergänzen.

Grundlagen 7 Min. Lesezeit·Letzte Prüfung: 18. Juni 2026·Redaktion IACS Radar
Security OfficerAsset OwnerOT-Ingenieur

CVE, CVSS, KEV und EPSS werden oft in einem Atemzug genannt, messen aber jeweils etwas anderes. Sie durcheinander zu verwenden führt zu falscher Priorisierung — genau das Problem, das dieser Artikel verhindern soll.

CVE — um welche Schwachstelle handelt es sich?

Eine CVE (Common Vulnerabilities and Exposures) ist eine eindeutige Kennnummer für eine bestimmte, öffentlich dokumentierte Schwachstelle, zum Beispiel CVE-2026-40000. Eine CVE-Nummer sagt für sich genommen nichts über den Schweregrad aus oder darüber, ob sie tatsächlich ausgenutzt wird — sie ist rein eine Kennung, vergleichbar mit einem Aktenzeichen.

CVSS — wie schwerwiegend ist die Schwachstelle technisch?

Der Wert des Common Vulnerability Scoring System (CVSS) (0–10) drückt den technischen Schweregrad einer Schwachstelle aus, basierend auf Faktoren wie Angriffsvektor, erforderliche Berechtigungen, Benutzerinteraktion und Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Ein hoher CVSS-Wert (zum Beispiel 9,8) bedeutet, dass eine Ausnutzung potenziell sehr schwerwiegend ist — nicht, dass sie tatsächlich stattfindet.

KEV — wird das tatsächlich ausgenutzt?

Der Known-Exploited-Vulnerabilities-(KEV)-Katalog der CISA enthält ausschließlich Schwachstellen, für die festgestellt wurde, dass sie tatsächlich in freier Wildbahn ausgenutzt werden. Das ist ein grundlegend anderes Signal als CVSS: Eine Schwachstelle mit mäßigem CVSS-Wert, aber einem KEV-Eintrag verdient oft höhere Priorität als eine Schwachstelle mit hohem CVSS-Wert ohne Beleg für Ausnutzung.

EPSS — wie wahrscheinlich ist eine baldige Ausnutzung?

Das Exploit Prediction Scoring System (EPSS) sagt anhand eines statistischen Modells voraus, wie wahrscheinlich es ist, dass eine Schwachstelle in naher Zukunft ausgenutzt wird. Während KEV zurückblickt („wurde das schon ausgenutzt?“), blickt EPSS voraus („wie wahrscheinlich ist eine baldige Ausnutzung?“). EPSS-Werte sind keine Garantie, sondern eine Wahrscheinlichkeitseinschätzung, die bei der Priorisierung helfen kann, wenn es keinen KEV-Eintrag gibt.

Wie sich diese vier ergänzen

FrageQuelle
Um welche Schwachstelle handelt es sich genau?CVE
Wie schwerwiegend ist eine Ausnutzung technisch?CVSS
Wurde das bereits nachweislich ausgenutzt?KEV
Wie wahrscheinlich ist eine baldige Ausnutzung?EPSS

Ein verantwortungsvoller Priorisierungsprozess kombiniert diese Signale: Beginnen Sie mit KEV-Einträgen (belegte Ausnutzung), ergänzen Sie um einen hohen CVSS-Wert in Kombination mit Internet-Exposition und nutzen Sie EPSS als zusätzliches Signal für Schwachstellen, die noch nicht im KEV-Katalog stehen, aber eine erhöhte Ausnutzungswahrscheinlichkeit haben.

Häufiger Fehler

Ausschließlich nach CVSS-Wert zu priorisieren und KEV-Einträge zu ignorieren. Eine Schwachstelle mit CVSS 7,5, die bereits aktiv ausgenutzt wird (KEV), verdient in der Regel früher Aufmerksamkeit als eine Schwachstelle mit CVSS 9,8, für die keine Ausnutzung bekannt ist.