Die Bezeichnung markiert fehlenden Remediation-Vorlauf zu diesem Zeitpunkt. Sie beschreibt den Stand von Wissen und Behebung, nicht den Schweregrad oder den Beweis, dass die Schwäche in einem Angriff verwendet wurde.
Die Verwendung variiert nach der Offenlegung. Manche Berichte behalten „Zero-Day" bei, bis eine Korrektur verfügbar ist, doch eine ungepatchte Schwachstelle ist nicht allein wegen des fehlenden Patches ein Zero-Day. Berichte sollten angeben, wann und von wem die Schwäche bekannt war, ob Ausnutzung beobachtet wurde und welche Mitigationen oder Korrekturen verfügbar waren.
Wichtigste Punkte
ZustandswechselEine privat entdeckte Schwäche kann in Coordinated Disclosure übergehen, einen Identifikator erhalten, öffentlich werden und später korrigiert werden. Ihre betriebliche Bezeichnung kann sich in dieser Folge ändern.
BewertungBetroffene Produkte und Konfigurationen, Beweisqualität, Exposition, benötigte Privilegien oder Interaktion, glaubwürdige Ausnutzung und mögliche Folgen bestätigen, statt nur nach dem Label zu priorisieren.
ReaktionHersteller- und Koordinatoranleitung folgen, exponierte Pfade reduzieren, relevantes Monitoring erhöhen, getestete temporäre Mitigationen anwenden und eine validierte Korrektur einspielen, sobald verfügbar.
Wichtige EinschränkungDas Fehlen eines öffentlichen CVE-Identifikators oder Patches beweist nicht, dass eine Schwäche ein Zero-Day ist, und eine Zero-Day-Behauptung beweist weder aktive Ausnutzung noch weite Erreichbarkeit oder kritische Auswirkung.