CRA Response Center Demo anfragen

Glossar Stand

CVE

Fast jede bekannte Schwachstelle trägt eine Nummer nach dem Muster CVE-Jahr-Zahl. Die Nummer hilft, über dieselbe Lücke zu sprechen. Sie sagt aber nichts darüber, ob die Lücke im eigenen Produkt erreichbar ist oder ausgenutzt wird.

CVE (Common Vulnerabilities and Exposures) ist die weltweit genutzte Kennung für öffentlich bekannte Schwachstellen, etwa CVE-2026-12345. Sie identifiziert eine Schwachstelle eindeutig, bewertet sie aber nicht und sagt nichts über ihre Ausnutzung.

Definition in der Verordnung

Der Begriff wird in der Verordnung nicht eigens definiert; CVE ist ein technischer Standard, keine Rechtsfigur. Die Verordnung (EU) 2024/2847 kennt in Artikel 3 Nummer 40 bis 42 die Begriffe Schwachstelle, ausnutzbare Schwachstelle und aktiv ausgenutzte Schwachstelle. Meldepflichtig nach Artikel 14 Absatz 1 ist nur die letzte. Die Kommissionsleitlinie C(2026) 5252 stellt in Randnummer 230 bis 235 klar, dass ein Eintrag in einer öffentlichen Datenbank oder ein Fund allein nicht bedeutet, dass die Schwachstelle praktisch ausnutzbar oder für das konkrete Produkt relevant ist. Als Datenbanken nennt sie neben anderen die europäische Schwachstellendatenbank EUVD.

Was das für Hersteller bedeutet

Ein neuer CVE-Eintrag zu einer Bibliothek in der eigenen SBOM ist ein Anlass zur Prüfung, kein Auslöser der 24-Stunden-Frist. Zu prüfen ist, ob der verwundbare Code im eigenen Produkt erreichbar ist und ob es Hinweise auf tatsächliche Ausnutzung gibt. Wer jede CVE meldet, überlastet sich und das CSIRT; wer Kundenhinweise auf merkwürdige Zugriffe als Supportfall abtut, verpasst die Frist. Auf der Meldeplattform der ENISA sind CVE-ID und EUVD-ID in der Frühwarnung optionale Felder. Für die eigene Offenlegung nach Anhang I Teil II Nummer 4 empfiehlt die BSI TR-03183-3, behobene Schwachstellen mindestens in der EUVD zu veröffentlichen; die Vergabe einer CVE gehört in die CVD-Richtlinie.

Verwandte Begriffe

Vertiefung

Die Meldepflicht läuft. Wer nimmt bei Ihnen nachts ab?

CRA Response Center nimmt Schwachstellen-Meldungen an, prüft sie, weckt Ihre Rufkette und führt die Fristen-Uhren. Ab 190 Euro im Monat, Einrichtung zum Festpreis.

Demo anfragen