# Was ist eine Zero-Day-Schwachstelle?

> Eine Zero-Day-Schwachstelle ist eine Sicherheitsschwäche, die dem Hersteller oder Maintainer der betroffenen Technologie zum Zeitpunkt ihrer ersten Offenlegung oder Ausnutzung unbekannt ist — typischerweise bevor eine praktische Korrektur verfügbar ist.

- Kanonische URL: https://yellowcube.eu/de/glossary/zero-day-vulnerability/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Die Bezeichnung markiert fehlenden Remediation-Vorlauf zu diesem Zeitpunkt. Sie beschreibt den Stand von Wissen und Behebung, nicht den Schweregrad oder den Beweis, dass die Schwäche in einem Angriff verwendet wurde.

Die Verwendung variiert nach der Offenlegung. Manche Berichte behalten „Zero-Day" bei, bis eine Korrektur verfügbar ist, doch eine ungepatchte Schwachstelle ist nicht allein wegen des fehlenden Patches ein Zero-Day. Berichte sollten angeben, wann und von wem die Schwäche bekannt war, ob Ausnutzung beobachtet wurde und welche Mitigationen oder Korrekturen verfügbar waren.

### Wichtigste Punkte

- **Zustandswechsel:** Eine privat entdeckte Schwäche kann in Coordinated Disclosure übergehen, einen Identifikator erhalten, öffentlich werden und später korrigiert werden. Ihre betriebliche Bezeichnung kann sich in dieser Folge ändern.
- **Bewertung:** Betroffene Produkte und Konfigurationen, Beweisqualität, Exposition, benötigte Privilegien oder Interaktion, glaubwürdige Ausnutzung und mögliche Folgen bestätigen, statt nur nach dem Label zu priorisieren.
- **Reaktion:** Hersteller- und Koordinatoranleitung folgen, exponierte Pfade reduzieren, relevantes Monitoring erhöhen, getestete temporäre Mitigationen anwenden und eine validierte Korrektur einspielen, sobald verfügbar.
- **Wichtige Einschränkung:** Das Fehlen eines öffentlichen CVE-Identifikators oder Patches beweist nicht, dass eine Schwäche ein Zero-Day ist, und eine Zero-Day-Behauptung beweist weder aktive Ausnutzung noch weite Erreichbarkeit oder kritische Auswirkung.

### Verwandte Begriffe

[Schwachstelle](<https://yellowcube.eu/de/glossary/vulnerability/>) · [Exploit](<https://yellowcube.eu/de/glossary/exploit/>) · [Coordinated Vulnerability Disclosure (CVD)](<https://yellowcube.eu/de/glossary/coordinated-vulnerability-disclosure/>) · [Common Vulnerabilities and Exposures (CVE)](<https://yellowcube.eu/de/glossary/common-vulnerabilities-and-exposures/>) · [Vulnerability Management](<https://yellowcube.eu/de/glossary/vulnerability-management/>)

### Quellen

[NIST CSRC Glossary: Zero Day Attack](https://csrc.nist.gov/glossary/term/zero_day_attack) · [NIST SP 800-216: Recommendations for Federal Vulnerability Disclosure Guidelines](https://csrc.nist.gov/pubs/sp/800/216/final) · [CISA: Guide to Vulnerability Reporting for America’s Election Administrators](https://www.cisa.gov/sites/default/files/publications/guide-vulnerability-reporting-americas-election-admins_508.pdf)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

