# Was ist das Common Vulnerability Scoring System (CVSS)?

> Das Common Vulnerability Scoring System (CVSS) ist ein vom Forum of Incident Response and Security Teams (FIRST) gepflegtes Framework, das die technischen Merkmale einer Schwachstelle beschreibt und den Schweregrad über Metriken, einen Vektor-String und — für bewertete Kombinationen — einen Wert von 0,0 bis 10,0 ausdrückt.

- Kanonische URL: https://yellowcube.eu/de/glossary/common-vulnerability-scoring-system/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

CVSS Version 4.0 ist aktuell. Es liefert eine technische Sprache; ein CVSS-Score ist weder Geschäftsrisiko noch Ausnutzungswahrscheinlichkeit oder verbindliche Remediation-Priorität.

CVSS 4.0 trennt Base Metrics von Threat- und Environmental Metrics, während Supplemental Metrics zusätzlichen Kontext liefern, ohne den Score zu verändern. Die Veröffentlichung von Version und vollständigem Vektor erhält die Annahmen hinter einer Zahl und ermöglicht es Konsumenten, die Bewertung an ihre Umgebung anzupassen.

### Wichtigste Punkte

- **Base Metrics:** Beschreiben intrinsische technische Merkmale und Auswirkungen unter den Annahmen des Frameworks, unabhängig vom Deployment des jeweiligen Konsumenten und aktuellen Bedrohungsinformationen.
- **Kontextuelle Verfeinerung:** Threat Metrics können die Reife der Ausnutzung abbilden, während Environmental Metrics es ermöglichen, lokale Kontrollen, Anforderungen und veränderte technische Bedingungen zu berücksichtigen.
- **Kommunikation:** Den Score zusammen mit Vektor, Version, Metrikgruppe, Quelle und Bewertungsdatum verwenden; identische Zahlen können sonst wesentlich unterschiedliche Angriffsbedingungen und Auswirkungen verdecken.
- **Wichtige Einschränkung:** CVSS misst weder Asset-Wert, Geschäftsfolgen, Exposition, Angriffswahrscheinlichkeit, Remediation-Kosten noch Kontrollwirksamkeit als vollständiges Risikomodell; eine Priorisierung allein nach Score kann Aufwand fehlleiten.

### Verwandte Begriffe

[Schwachstelle](<https://yellowcube.eu/de/glossary/vulnerability/>) · [Common Vulnerabilities and Exposures (CVE)](<https://yellowcube.eu/de/glossary/common-vulnerabilities-and-exposures/>) · [National Vulnerability Database (NVD)](<https://yellowcube.eu/de/glossary/national-vulnerability-database/>) · [Vulnerability Management](<https://yellowcube.eu/de/glossary/vulnerability-management/>) · [Cyberrisiko](<https://yellowcube.eu/de/glossary/cyber-risk/>)

### Quellen

[FIRST: Common Vulnerability Scoring System](https://www.first.org/cvss/) · [FIRST: CVSS v4.0 specification](https://www.first.org/cvss/v4.0/specification-document) · [FIRST: CVSS v4.0 implementation guide](https://www.first.org/cvss/v4.0/implementation-guide)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

