CVSS Version 4.0 ist aktuell. Es liefert eine technische Sprache; ein CVSS-Score ist weder Geschäftsrisiko noch Ausnutzungswahrscheinlichkeit oder verbindliche Remediation-Priorität.
CVSS 4.0 trennt Base Metrics von Threat- und Environmental Metrics, während Supplemental Metrics zusätzlichen Kontext liefern, ohne den Score zu verändern. Die Veröffentlichung von Version und vollständigem Vektor erhält die Annahmen hinter einer Zahl und ermöglicht es Konsumenten, die Bewertung an ihre Umgebung anzupassen.
Wichtigste Punkte
Base MetricsBeschreiben intrinsische technische Merkmale und Auswirkungen unter den Annahmen des Frameworks, unabhängig vom Deployment des jeweiligen Konsumenten und aktuellen Bedrohungsinformationen.
Kontextuelle VerfeinerungThreat Metrics können die Reife der Ausnutzung abbilden, während Environmental Metrics es ermöglichen, lokale Kontrollen, Anforderungen und veränderte technische Bedingungen zu berücksichtigen.
KommunikationDen Score zusammen mit Vektor, Version, Metrikgruppe, Quelle und Bewertungsdatum verwenden; identische Zahlen können sonst wesentlich unterschiedliche Angriffsbedingungen und Auswirkungen verdecken.
Wichtige EinschränkungCVSS misst weder Asset-Wert, Geschäftsfolgen, Exposition, Angriffswahrscheinlichkeit, Remediation-Kosten noch Kontrollwirksamkeit als vollständiges Risikomodell; eine Priorisierung allein nach Score kann Aufwand fehlleiten.