CVE – Common Vulnerabilities and Exposures
CVE (Common Vulnerabilities and Exposures) ist ein weltweit anerkanntes System zur Identifizierung und Benennung von Cybersicherheitsschwachstellen. Jede Schwachstelle erhält eine eindeutige CVE-ID (z. B. CVE-2024-3094), die es Sicherheitsteams, Herstellern und Regulierungsbehörden ermöglicht, sich unmissverständlich auf dieselbe Schwachstelle zu beziehen. Gemäß der EU-Cyberresilienz-Verordnung ist die CVE-Überwachung unerlässlich, um die Meldepflicht für Schwachstellen innerhalb von 24 Stunden gegenüber der ENISA zu erfüllen.
Wichtige Fakten
| Detail | Information |
|---|---|
| Vollständiger Name | Common Vulnerabilities and Exposures |
| Verwaltet von | MITRE Corporation (USA, finanziert durch CISA) |
| ID-Format | CVE-JJJJ-NNNNN (Jahr + fortlaufende Nummer) |
| Gesamtanzahl veröffentlichter CVEs | ~240.000+ (Stand Anfang 2026) |
| Neue CVEs pro Jahr | ~25.000–30.000 (Tendenz steigend) |
| Öffentliche Datenbank | cve.org |
| Datenbank mit Zusatzinformationen | NVD (National Vulnerability Database) – fügt CVSS-Scores, CPE-Übereinstimmungen hinzu |
| EU-Äquivalent | ENISA pflegt die EU-Schwachstellendatenbank (vorgeschrieben durch NIS2) |
Funktionsweise von CVEs
Lebenszyklus einer Schwachstelle
+----------------------------------------------------+
— 1. ENTDECKUNG —
— Forscher/Hersteller/Angreifer findet Schwachstelle —
+----------------------------------------------------+
↓
+----------------------------------------------------+
— 2. CVE-ZUWEISUNG —
— CNA (CVE Numbering Authority) weist CVE-ID zu —
— Reserviert, aber noch nicht öffentlich —
+----------------------------------------------------+
↓
+----------------------------------------------------+
— 3. VERÖFFENTLICHUNG —
— CVE-Eintrag auf cve.org veröffentlicht —
— Enthält: Beschreibung, Referenzen, betroffene Produkte —
+----------------------------------------------------+
↓
+----------------------------------------------------+
— 4. ANREICHERUNG DURCH NVD —
— NVD fügt hinzu: CVSS-Score, CPE-Treffer, CWE-Kategorie —
— Erscheint in automatisierten Scan-Tools —
+----------------------------------------------------+
↓
+----------------------------------------------------+
— 5. BEHEBUNG —
— Hersteller veröffentlicht Patch/Firmware-Update —
— Produkt-SBOM wird mit korrigierten Versionen aktualisiert —
+-----------------------------------------------------+
CVSS-Bewertung des Schweregrads
Jede CVE erhält einen CVSS-Score (Common Vulnerability Scoring System), der den Schweregrad angibt:
| CVSS-Score | Schweregrad | Beispielhafte Auswirkung |
|---|---|---|
| 9,0–10,0 | Kritisch | Remote-Code-Ausführung, vollständige Geräteübernahme |
| 7,0–8,9 | Hoch | Privilegienerweiterung, Umgehung der Authentifizierung |
| 4,0–6,9 | Mittel | Offenlegung von Informationen, Denial-of-Service |
| 0,1–3,9 | Niedrig | Geringfügiges Informationsleck, theoretischer Exploit |
Warum CVEs für Hardwarehersteller wichtig sind
Meldepflicht für Schwachstellen gemäß CRA
Die CRA schafft eine direkte Verbindung zwischen der CVE-Überwachung und rechtlichen Verpflichtungen:
| CRA-Anforderung | Verbindung zu CVE |
|---|---|
| 24-Stunden-Meldung an ENISA | Wird ausgelöst, wenn eine CVE, die Ihr Produkt betrifft, aktiv ausgenutzt wird |
| Keine bekannten Schwachstellen bei Auslieferung | Alle CVEs, die mit den Komponenten Ihrer SBOM übereinstimmen, müssen vor dem Inverkehrbringen behoben werden |
| 5-jähriges Schwachstellenmanagement | Die CVE-Überwachung muss über die gesamte Support-Lebensdauer des Produkts fortgesetzt werden |
| OTA-Updates | Durch CVEs ausgelöste Patches müssen an bereits in Betrieb genommene Geräte verteilt werden |
Die Verbindung zwischen SBOM und CVE
Die SBOM Ihres Produkts ist der Schlüssel zur automatisierten CVE-Überwachung:
| SBOM-Komponente | CVE-Risikobeispiel |
|---|---|
| FreeRTOS 10.4.3 | CVE-2021-31571 – Pufferüberlauf im TCP/IP-Stack |
| mbedTLS 2.28.0 | CVE-2023-43615 – Umgehung der Zertifikatsvalidierung |
| lwIP 2.1.3 | CVE-2023-36321 – Denial-of-Service durch fehlerhaftes Paket |
| U-Boot 2023.04 | CVE-2024-xxxxx – Umgehung von Secure Boot durch manipuliertes Image |
| Linux-Kernel 5.15 | Hunderte von CVEs pro Jahr – kontinuierliche Überwachung unerlässlich |
Die automatisierte Pipeline: SBOM → CPE-Abgleich → CVE-Datenbankabfrage → Filterung nach Schweregrad → Erstellung des ENISA-Berichts → Bereitstellung des Patches per OTA. Das ist es, was unser SBOM Monitoring Service bietet.
CVE-Überwachung für eingebettete Produkte
Spezifische Herausforderungen bei Embedded/IoT
| Herausforderung | Beschreibung |
|---|---|
| Lange Bereitstellungszyklen | IoT-Geräte sind 10–15 Jahre im Einsatz; CVEs sammeln sich im Laufe der Zeit an |
| Begrenzte Ressourcen | Geräten fehlt möglicherweise die Bandbreite/der Speicher für häufige Patches |
| Komponentenverzug | Embedded-Anbieter verwenden oft ältere Versionen von Open-Source-Komponenten |
| Benutzerdefiniertes BSP | Board Support Packages von Chipherstellern können nicht nachverfolgte Komponenten enthalten |
| Verschachtelte Abhängigkeiten | Transitive Abhängigkeiten (Abhängigkeiten von Abhängigkeiten) sind oft nicht in der SBOM enthalten |
| Kein zentraler Updater | Anders als bei mobilen Betriebssystemen verwaltet jeder Hersteller seine eigene Update-Pipeline |
Empfohlener Überwachungs-Workflow
- SBOM generieren zur Build-Zeit (SPDX- oder CycloneDX-Format).
- Komponenten zu CPE-Identifikatoren zuordnen für den Abgleich mit der NVD-Datenbank.
- Kontinuierliches CVE-Scannen – automatisierte tägliche oder Echtzeit-Prüfungen gegen NVD/EPSS-Feeds.
- Risikobasierte Triage – Priorisierung nach CVSS-Score, EPSS (Exploit Prediction Scoring System) und Produktexposition.
- Patchen oder mitigieren – Korrekturen per OTA-Update bereitstellen oder Anleitungen zur Risikominderung veröffentlichen.
- An ENISA melden – bei aktiver Ausnutzung den 24h/72h/14d-Melde-Workflow auslösen.
Verwandte Begriffe
- SBOM – Die Komponenten-Stückliste, die den automatisierten CVE-Abgleich ermöglicht.
- ENISA – Die EU-Agentur, die durch CVEs ausgelöste Schwachstellenmeldungen erhält.
- CRA – Die Verordnung, die CVE-Überwachung und Schwachstellenmanagement vorschreibt.
- OTA-Update – Der Bereitstellungsmechanismus für durch CVEs ausgelöste Sicherheitspatches.
Offizielle Referenzen
- CVE Program – MITRE Corporation – MITRE (CVE-Datenbank und Nummerierungsautorität)
- National Vulnerability Database (NVD) – NIST (angereicherte CVE-Daten mit CVSS-Scores)