CRA Response Center Demo anfragen

Glossar Stand

Aktiv ausgenutzte Schwachstelle

Nicht jede Lücke muss gemeldet werden, sondern nur eine, die tatsächlich ausgenutzt wird. Die Verordnung verlangt dafür verlässliche Nachweise. Ein Datenbankeintrag, ein Scanner-Fund oder ein Forscher-Exploit reichen nicht.

Aktiv ausgenutzte Schwachstelle ist eine Schwachstelle, zu der verlässliche Nachweise vorliegen, dass ein böswilliger Akteur sie in einem System ohne Zustimmung des Eigentümers ausgenutzt hat. Sie ist neben dem schwerwiegenden Sicherheitsvorfall der Auslöser der Meldepflicht nach Artikel 14.

Definition in der Verordnung

Artikel 3 Nummer 42 der Verordnung (EU) 2024/2847 lautet:

eine Schwachstelle, zu der verlässliche Nachweise dafür vorliegen, dass ein böswilliger Akteur sie in einem System ohne Zustimmung des Systemeigners ausgenutzt hat

Artikel 3 Nummer 42 CRA

Nach Artikel 14 Absatz 1 meldet der Hersteller jede aktiv ausgenutzte Schwachstelle, die in seinem Produkt enthalten ist und von der er Kenntnis erlangt. Erwägungsgrund 68 nennt als Beispiel, dass eine Sicherheitsverletzung bei Nutzern darauf zurückgeht, dass ein böswilliger Akteur einen Fehler im Produkt nutzt. Derselbe Erwägungsgrund nimmt Funde "bei in gutem Glauben ausgeführten Tests, Untersuchungen, Korrekturen oder Offenlegungen" von der Meldepflicht aus.

Was das für Hersteller bedeutet

Drei Dinge sind keine aktiv ausgenutzte Schwachstelle: ein CVE-Eintrag allein, ein CVSS-Wert und ein Proof of Concept ohne Nachweis realer Ausnutzung. Ausnutzung bei einem einzigen Kunden reicht dagegen, denn die Definition spricht von "einem System". Liegt die Schwachstelle in einer Drittkomponente, ist sie meldepflichtig, wenn sie im eigenen Produkt enthalten und dort ausgenutzt ist. Ist der verwundbare Code im eigenen Produkt nicht erreichbar oder wurde er dort nicht ausgenutzt, bleibt es bei der Meldung an den Komponentenhersteller und gegebenenfalls einer freiwilligen Meldung (Kommissionsleitlinie C(2026) 5252, Randnummer 218). Weil ein Hersteller erst nach einer Erstbewertung weiß, ob eine Meldung diese Schwelle erreicht, muss jede eingehende Meldung sofort angesehen werden.

Verwandte Begriffe

Vertiefung

Die Meldepflicht läuft. Wer nimmt bei Ihnen nachts ab?

CRA Response Center nimmt Schwachstellen-Meldungen an, prüft sie, weckt Ihre Rufkette und führt die Fristen-Uhren. Ab 190 Euro im Monat, Einrichtung zum Festpreis.

Demo anfragen