# Was ist Common Vulnerabilities and Exposures (CVE)?

> Common Vulnerabilities and Exposures (CVE) ist ein internationales Programm, das öffentlich bekannt gegebenen Cybersicherheits-Schwachstellen stabile Identifikatoren zuweist und strukturierte CVE Records in der CVE List veröffentlicht.

- Kanonische URL: https://yellowcube.eu/de/glossary/common-vulnerabilities-and-exposures/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Ein CVE-Identifikator ermöglicht Herstellern, Forschenden, Datenbanken, Werkzeugen und Verteidigern, dieselbe offengelegte Schwachstelle zu benennen, ohne auf produktspezifische Namen angewiesen zu sein. Er identifiziert eine Schwachstelle; er weist keinen Schweregrad zu, bestätigt keine Ausnutzung und schreibt keine Behebung vor.

Autorisierte CVE Numbering Authorities (CNAs) reservieren Identifikatoren, bestimmen, ob ein Sachverhalt die Programmregeln in ihrem Zuständigkeitsbereich erfüllt, und veröffentlichen Records in der CVE List. Records können aktualisiert werden, wenn sich Beschreibungen, betroffene Produkte, Referenzen oder andere Angaben verbessern.

### Wichtigste Punkte

- **Identifikator-Format:** Ein CVE-Identifikator setzt sich aus dem Präfix „CVE", einem Jahr und einer Sequenznummer zusammen; das Jahr ist Teil des Identifikators und gibt nicht zuverlässig an, wann Entdeckung, Ausnutzung oder Behebung erfolgten.
- **Zweck des Records:** Ein CVE Record liefert eine gemeinsame Identität und beschreibende Kerndaten, damit Advisories, Datenbanken, Inventare und Sicherheitswerkzeuge Informationen über dieselbe offengelegte Schwachstelle austauschen können.
- **Konsumenten-Workflow:** Das betroffene Produkt und die Version gegen authoritative Advisories bestätigen und den Record anschließend mit Deployment-Kontext, Schweregrad, Ausnutzungsbelegen und Behebungsempfehlungen kombinieren.
- **Wichtige Einschränkung:** Nicht jede Sicherheitslücke erhält einen CVE-Identifikator, und das Vorhandensein, Fehlen, Alter oder die Sequenz eines Identifikators belegt weder Schweregrad, Ausnutzbarkeit, Qualität der Offenlegung, Patch-Verfügbarkeit noch das Risiko einer Organisation.

### Verwandte Begriffe

[Schwachstelle](<https://yellowcube.eu/de/glossary/vulnerability/>) · [National Vulnerability Database (NVD)](<https://yellowcube.eu/de/glossary/national-vulnerability-database/>) · [Common Vulnerability Scoring System (CVSS)](<https://yellowcube.eu/de/glossary/common-vulnerability-scoring-system/>) · [Coordinated Vulnerability Disclosure (CVD)](<https://yellowcube.eu/de/glossary/coordinated-vulnerability-disclosure/>) · [Zero-Day-Schwachstelle](<https://yellowcube.eu/de/glossary/zero-day-vulnerability/>)

### Quellen

[CVE Program: Overview](https://www.cve.org/About/Overview) · [CVE Program: Glossary](https://www.cve.org/ResourcesSupport/Glossary) · [CVE Program: Structure](https://www.cve.org/ProgramOrganization/Structure)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

