# Was ist eine Schwachstelle?

> Eine Schwachstelle ist eine Schwäche oder ein nachteiliger Zustand in einem System, Produkt, Prozess, einer Kontrolle oder Implementierung, die eine Bedrohung ausnutzen oder ein Ereignis auslösen könnte, mit unbeabsichtigten Sicherheitsfolgen.

- Kanonische URL: https://yellowcube.eu/de/glossary/vulnerability/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie kann aus Design, Code, Konfiguration, Bereitstellung, Verfahren oder einer Abhängigkeit entstehen. Der Begriff bezeichnet die Schwäche selbst — nicht einen Exploit, einen Angriff oder die Eintrittswahrscheinlichkeit und Auswirkung, aus denen sich Risiko zusammensetzt.

Ob eine Schwachstelle in einer bestimmten Umgebung relevant ist, hängt von betroffenen Versionen, Deployment, Erreichbarkeit, bestehenden Schutzmaßnahmen, verfügbaren Angriffspfaden und den Folgen einer Kompromittierung ab. Diese Faktoren sollten die Behandlung leiten, ohne die zugrunde liegende Definition zu verändern.

### Wichtigste Punkte

- **Mögliche Ursprünge:** Schwachstellen können aus fehlerhaften Annahmen, Implementierungsfehlern, unsicheren Defaults, fehlenden Kontrollen, unsicherer Komposition, Betriebsfehlern oder von Dritten geerbten Schwächen entstehen.
- **Belege und Validierung:** Befunde können aus Forschung, Tests, Scans, Code Review, Vorfallanalyse, Hersteller-Advisories oder Coordinated Disclosure stammen und erfordern häufig eine Bestätigung gegen die tatsächliche Umgebung.
- **Behandlungsoptionen:** Je nach Kontext kann eine Organisation die Schwäche beheben, die Exposition reduzieren, eine kompensierende Kontrolle ergänzen, die betroffene Komponente außer Betrieb nehmen oder das Restrisiko ausdrücklich akzeptieren.
- **Wichtige Einschränkung:** Die Entdeckung einer Schwachstelle beweist nicht, dass sie in jeder Bereitstellung erreichbar, ausnutzbar, aktiv ausgenutzt oder von hoher Wirkung ist; das Fehlen eines Befunds beweist ebenso wenig, dass keine Schwachstelle existiert.

### Verwandte Begriffe

[Exploit](<https://yellowcube.eu/de/glossary/exploit/>) · [Security Misconfiguration](<https://yellowcube.eu/de/glossary/security-misconfiguration/>) · [Zero-Day-Schwachstelle](<https://yellowcube.eu/de/glossary/zero-day-vulnerability/>) · [Vulnerability Management](<https://yellowcube.eu/de/glossary/vulnerability-management/>) · [Cyberrisiko](<https://yellowcube.eu/de/glossary/cyber-risk/>)

### Quellen

[NIST: Vulnerabilities](https://csrc.nist.gov/topics/security-and-privacy/risk-management/vulnerabilities) · [NIST glossary: Vulnerability](https://csrc.nist.gov/glossary/term/vulnerability) · [NIST SP 800-53 Rev. 5](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

